Glossar
Verständliche Definitionen der Linux-Protokollierungsbegriffe, die im Blog und im Werkzeug vorkommen.
- auid (Audit-Login-UID)
- Die Audit-Login-UID: die UID, mit der sich ein Benutzer angemeldet hat, einmal gesetzt und von allen Kindprozessen geerbt, auch über sudo und su.
- auditd
- Der Linux-Audit-Daemon, der Kernel-Audit-Einträge (Logins, Sitzungen, ausgeführte Programme, überwachte Dateien) nach /var/log/audit/audit.log schreibt.
- EXECVE-Eintrag
- Der audit.log-Eintrag mit den Argumenten eines ausgeführten Programms, argc und a0..aN, hex-kodiert bei Leerzeichen oder Sonderzeichen.
- Journal-Sequenznummer (seqnum)
- Der Zähler, den journald jedem Journal-Eintrag zuweist, gemeinsam für alle Journal-Dateien eines Systems; Lücken verraten nicht mehr vorhandene Einträge.
- lastlog
- Die Datei /var/log/lastlog: ein Slot fester Größe pro UID mit Zeitpunkt, Terminal und Remote-Host des letzten Logins dieses Kontos.
- pam_unix
- Das Standard-PAM-Modul für Passwortauthentifizierung und Sitzungserfassung, das die Zeilen pam_unix(service:type) in auth.log und secure schreibt.
- RFC 3164 (traditionelles Syslog-Format)
- Das traditionelle BSD-Syslog-Zeilenformat, Mmm dd HH:MM:SS host tag: message, in lokaler Zeit ohne Jahr und ohne Zeitzone.
- RFC 5424 (Syslog-Protokoll)
- Das aktuelle Syslog-Protokollformat mit Versionsnummer, vollständigem Zeitstempel samt Zeitzone und strukturierten Daten, vor allem bei Log-Collectors.
- rsyslog
- Der Syslog-Daemon der meisten Linux-Distributionen, der Textlogs wie auth.log, syslog, secure und messages schreibt, meist gespeist von journald.
- systemd-Journal
- Das Binärlog von systemd-journald: strukturierte FIELD=value-Einträge mit vertrauenswürdigen Absenderfeldern und UTC-Zeitstempeln in Mikrosekunden.
- systemd-logind
- Der Login-Manager von systemd, der Benutzersitzungen nummeriert und New session N of user X sowie Removed session N protokolliert.
- UAC (Unix-like Artifacts Collector)
- Ein quelloffener Shell-Skript-Collector für Linux und andere Unix-Systeme, der Logs und Artefakte für die forensische Analyse in ein tar.gz packt.
- utmp
- Die Datei /run/utmp mit den aktuell offenen Sitzungen, im selben struct-utmp-Format wie wtmp; wird bei jedem Systemstart geleert.
- wtmp und btmp
- Binäre Linux-Login-Einträge: /var/log/wtmp enthält den Verlauf von Sitzungen, Starts und Shutdowns; /var/log/btmp fehlgeschlagene Login-Versuche.
- wtmpdb
- Der SQLite-Ersatz für wtmp (wtmp.db) mit einer Zeile pro Sitzung, Zeiten in Mikrosekunden und PAM-Dienstnamen; genutzt von openSUSE und Debian 13.