Beiträge mit Tag: #auditd
Befehlszeilen aus audit.log rekonstruieren: Einträge nach Ereignis gruppieren, EXECVE-Argumente zusammensetzen, Hex-Argumente, auid und ses über sudo hinweg.
Eine Linux-Log-Ermittlung auf einem synthetischen Jump-Host: SSH-Passwortraten, Login von neuer IP, sudo -i, Persistenz über cron und systemd, Log-Manipulation.
Wie die vier Linux-Logfamilien in einer Ermittlung zusammenspielen, was jede belegt, wo sie sich widersprechen und wie Sie sie zu einer Zeitleiste vereinen.