Skip to content

Glossar

auditd

Der Linux-Audit-Daemon, der Kernel-Audit-Einträge (Logins, Sitzungen, ausgeführte Programme, überwachte Dateien) nach /var/log/audit/audit.log schreibt.

auditd ist der Userspace-Daemon des Linux-Audit-Frameworks. Das Audit-Subsystem des Kernels erzeugt Einträge für Ereignisse, die Regeln auswählen (Systemaufrufe, Dateiüberwachung), und für Userspace-Ereignisse, die PAM, sudo, passwd und ähnliche Werkzeuge melden; auditd schreibt sie nach /var/log/audit/audit.log. Die Rotation übernimmt es selbst nach /etc/audit/auditd.conf (max_log_file und num_logs, standardmäßig fünf Dateien zu 8 MiB), nicht logrotate.

Die Regeln liegen in /etc/audit/rules.d/*.rules und werden beim Systemstart geladen; auditctl -l zeigt die tatsächlich geladenen Regeln. auditd ist auf RHEL und Fedora standardmäßig installiert und aktiv, auf Debian und Ubuntu nicht.

Warum es in Ermittlungen wichtig ist

audit.log wird vom Kernel gespeist, nicht von Syslog, und ist damit eine unabhängige Quelle neben auth.log und dem Journal. Auch ohne eigene Regeln protokolliert es PAM-Logins und -Sitzungen (USER_AUTH, USER_LOGIN, USER_START, USER_END), sudo-Befehle (USER_CMD), Passwortänderungen (USER_CHAUTHTOK) und neu angelegte Konten (ADD_USER). Mit einer execve-Regel erfasst es jedes gestartete Programm, auch in einer Root-Shell, in der auth.log nichts mehr sieht. Jeder Eintrag trägt die Login-UID und die Sitzungs-ID des Prozesses. Manipulation am Audit ist ebenfalls sichtbar: CONFIG_CHANGE-Einträge, auditctl -D oder auditctl -e 0 und ein Stopp von auditd.service außerhalb eines Neustarts.

Beispiel

Eine typische execve-Regel und zwei Abfragen auf einem gesicherten Log:

-a always,exit -F arch=b64 -S execve -k exec
ausearch -if audit.log -m USER_CMD -i          # sudo-Befehle, dekodiert
ausearch -if audit.log --session 114 -i        # eine Login-Sitzung

Lesen Sie die Regeln auf dem Abbild, bevor Sie aus fehlenden execve-Einträgen Schlüsse ziehen.

Verwandte Begriffe

  • EXECVE-Eintrag: die Argumente eines ausgeführten Programms.
  • auid: die Login-UID, die über sudo hinweg erhalten bleibt.
  • systemd-Journal: speichert dieselbe Sitzung als _AUDIT_SESSION.

Linux Log Parser liest audit.log im RAW- und ENRICHED-Format im Browser. Details: auditd-EXECVE-Forensik.