Skip to content

Glossar

auid (Audit-Login-UID)

Die Audit-Login-UID: die UID, mit der sich ein Benutzer angemeldet hat, einmal gesetzt und von allen Kindprozessen geerbt, auch über sudo und su.

Die auid (Audit-Login-UID, auch loginuid genannt) ist die UID, mit der sich ein Benutzer angemeldet hat. Der Kernel speichert sie pro Prozess, zusammen mit der Audit-Sitzungs-ID ses, sobald ein Login-Dienst wie sshd, login oder cron eine PAM-Sitzung öffnet; auf den meisten Distributionen schreibt das Modul pam_loginuid sie nach /proc/self/loginuid. Danach erbt jeder Kindprozess beide Werte, und sie ändern sich nicht, wenn ein Prozess mit sudo, su oder einem setuid-Programm den Benutzer wechselt.

Der Wert 4294967295 (die 32-Bit-Form von -1) bedeutet „nicht gesetzt“: Daemons und beim Systemstart gestartete Prozesse hatten nie einen Login, ihre Einträge tragen daher auid=4294967295 und ses=4294967295. ausearch -i zeigt das als unset an.

Warum es in Ermittlungen wichtig ist

Sobald ein Angreifer sudo -i ausführt, zeigt auth.log nur noch das Öffnen der Shell; die danach eingegebenen Befehle erscheinen dort nicht. Die Einträge von auditd nennen weiterhin das ursprüngliche Konto, denn uid und euid wechseln auf 0, während auid beim angemeldeten Benutzer bleibt. Genau das macht als root ausgeführte Befehle einer Person oder einem kompromittierten Dienstkonto zuordenbar. Das systemd-Journal speichert dieselben Werte als _AUDIT_LOGINUID und _AUDIT_SESSION und verknüpft so seine Einträge mit der Audit-Sitzung.

Beispiel

Ein Befehl in einer Root-Shell, die UID 1001 geöffnet hat:

type=SYSCALL msg=audit(1789381120.086:181322): arch=c000003e syscall=59 success=yes exit=0 ppid=3200 pid=3204 auid=1001 uid=0 gid=0 euid=0 tty=pts1 ses=114 comm="tar" exe="/usr/bin/tar" key="exec"

uid=0 sagt, dass root tar ausgeführt hat; auid=1001 sagt, dass es im Login von UID 1001 geschah, und ses=114 ordnet es einer bestimmten Sitzung zu. Alles unter diesem Login auflisten: ausearch -if audit.log -ul 1001 -i.

Verwandte Begriffe

Linux Log Parser nutzt auid und ses, um Root-Befehle den rekonstruierten Sitzungen zuzuordnen. Schritt für Schritt: auditd-EXECVE-Forensik.