Skip to content

Glosario

Definiciones claras de los términos del registro en Linux usados en el blog y en la herramienta.

auid (UID de inicio de sesión de auditoría)
El UID de inicio de sesión de auditoría: se fija una vez al iniciar sesión y lo heredan todos los procesos hijos, incluso a través de sudo y su.
auditd
El daemon de auditoría de Linux, que escribe en /var/log/audit/audit.log los registros del kernel: inicios de sesión, programas ejecutados, archivos vigilados.
Registro EXECVE
El registro de audit.log con los argumentos de un programa ejecutado (argc y a0..aN), en hexadecimal si contienen espacios o caracteres especiales.
Número de secuencia del journal (seqnum)
El contador que journald asigna a cada entrada, compartido por todos los archivos de journal de una máquina; los números que faltan revelan entradas perdidas.
lastlog
El archivo /var/log/lastlog: una ranura de tamaño fijo por UID con la hora, el terminal y el host remoto del inicio de sesión más reciente de esa cuenta.
pam_unix
El módulo PAM estándar de autenticación por contraseña y registro de sesiones, que escribe las líneas pam_unix(servicio:tipo) en auth.log y secure.
RFC 3164 (formato syslog tradicional)
El formato de línea syslog BSD tradicional, Mmm dd HH:MM:SS host tag: mensaje, en hora local, sin año y sin zona horaria.
RFC 5424 (protocolo syslog)
El formato actual del protocolo syslog, con versión, marca de tiempo completa con zona y datos estructurados; lo usan sobre todo reenviadores y colectores.
rsyslog
El daemon syslog de la mayoría de las distribuciones Linux, que escribe logs de texto como auth.log, syslog, secure y messages, a menudo a partir de journald.
Journal de systemd
El log binario de systemd-journald: entradas CAMPO=valor con campos de remitente de confianza y horas UTC en microsegundos; a menudo, el único log del sistema.
systemd-logind
El gestor de inicios de sesión de systemd, que numera las sesiones de usuario y registra New session N of user X y Removed session N.
UAC (Unix-like Artifacts Collector)
Un recolector de código abierto basado en scripts de shell para Linux y otros sistemas Unix, que reúne logs y artefactos en un tar.gz para su análisis forense.
utmp
El archivo /run/utmp, que enumera las sesiones abiertas en este momento con el mismo formato struct utmp que wtmp; se vacía en cada arranque.
wtmp y btmp
Registros binarios de inicio de sesión en Linux: /var/log/wtmp guarda el historial de sesiones, arranques y apagados; /var/log/btmp, los intentos fallidos.
wtmpdb
El sustituto de wtmp en SQLite (wtmp.db), con una fila por sesión, horas en microsegundos y el nombre del servicio PAM; lo usan openSUSE y Debian 13.