Skip to content

Glossar

systemd-logind

Der Login-Manager von systemd, der Benutzersitzungen nummeriert und New session N of user X sowie Removed session N protokolliert.

systemd-logind ist der systemd-Dienst, der Benutzer-Logins verwaltet. Öffnet ein Login-Dienst eine PAM-Sitzung, meldet das Modul pam_systemd sie bei logind an. logind vergibt eine Sitzungsnummer, legt eine Scope-Unit für ihre Prozesse an (session-7.scope) und startet den Service-Manager des Benutzers (user@1001.service), falls er noch nicht läuft. Auf einem laufenden Host zeigt loginctl list-sessions die Sitzungen.

logind meldet jeden Schritt im Journal und über rsyslog in auth.log: New session 7 of user svc_backup. beim Login, dann Session 7 logged out. Waiting for processes to exit. und Removed session 7. am Ende.

Warum es in Ermittlungen wichtig ist

Ein einziger SSH-Login erzeugt drei verschiedene Kennungen: die sshd-PID in auth.log, die logind-Sitzungsnummer und die Audit-Sitzung ses in audit.log. Die Nummern hängen nicht zusammen, entstehen aber innerhalb weniger Millisekunden, sodass sich eine Sitzung über Zeit und Benutzer quellenübergreifend rekonstruieren lässt. Die logind-Nummer ist die Verbindung zum Journal: Prozesse der Sitzung laufen in session-7.scope, und ihre Einträge tragen das vertrauenswürdige Feld _SYSTEMD_SESSION=7. Auch der Benutzer-Manager zählt: Ein vom Angreifer installierter systemd-Benutzerdienst wird von systemd[PID] unter der Identität dieses Benutzers gestartet, und so erscheint Persistenz auf Benutzerebene in syslog und im Journal. Eine Sitzung mit New session, aber ohne Removed session war bei der Sicherung womöglich noch offen, oder der Host ist abgestürzt.

Beispiel

2026-09-14T10:02:11.482113+00:00 fin-jump-01 sshd[3071]: Accepted password for svc_backup from 203.0.113.45 port 51544 ssh2
2026-09-14T10:02:11.491113+00:00 fin-jump-01 sshd[3071]: pam_unix(sshd:session): session opened for user svc_backup(uid=1001) by svc_backup(uid=0)
2026-09-14T10:02:11.494113+00:00 fin-jump-01 systemd-logind[845]: New session 7 of user svc_backup.

sshd-PID 3071, logind-Sitzung 7 und in audit.log ses=114 beschreiben alle denselben Login.

Verwandte Begriffe

  • pam_unix: die kurz davor protokollierte Sitzungszeile.
  • auid: die Audit-Sitzung desselben Logins.
  • systemd-Journal: wo _SYSTEMD_SESSION gespeichert wird.

Linux Log Parser führt diese Kennungen zu einer Sitzung zusammen. Siehe den Grundlagenleitfaden.