Glosario
Definiciones claras de los términos del registro en Linux usados en el blog y en la herramienta.
- auid (UID de inicio de sesión de auditoría)
- El UID de inicio de sesión de auditoría: se fija una vez al iniciar sesión y lo heredan todos los procesos hijos, incluso a través de sudo y su.
- auditd
- El daemon de auditoría de Linux, que escribe en /var/log/audit/audit.log los registros del kernel: inicios de sesión, programas ejecutados, archivos vigilados.
- Registro EXECVE
- El registro de audit.log con los argumentos de un programa ejecutado (argc y a0..aN), en hexadecimal si contienen espacios o caracteres especiales.
- Número de secuencia del journal (seqnum)
- El contador que journald asigna a cada entrada, compartido por todos los archivos de journal de una máquina; los números que faltan revelan entradas perdidas.
- lastlog
- El archivo /var/log/lastlog: una ranura de tamaño fijo por UID con la hora, el terminal y el host remoto del inicio de sesión más reciente de esa cuenta.
- pam_unix
- El módulo PAM estándar de autenticación por contraseña y registro de sesiones, que escribe las líneas pam_unix(servicio:tipo) en auth.log y secure.
- RFC 3164 (formato syslog tradicional)
- El formato de línea syslog BSD tradicional, Mmm dd HH:MM:SS host tag: mensaje, en hora local, sin año y sin zona horaria.
- RFC 5424 (protocolo syslog)
- El formato actual del protocolo syslog, con versión, marca de tiempo completa con zona y datos estructurados; lo usan sobre todo reenviadores y colectores.
- rsyslog
- El daemon syslog de la mayoría de las distribuciones Linux, que escribe logs de texto como auth.log, syslog, secure y messages, a menudo a partir de journald.
- Journal de systemd
- El log binario de systemd-journald: entradas CAMPO=valor con campos de remitente de confianza y horas UTC en microsegundos; a menudo, el único log del sistema.
- systemd-logind
- El gestor de inicios de sesión de systemd, que numera las sesiones de usuario y registra New session N of user X y Removed session N.
- UAC (Unix-like Artifacts Collector)
- Un recolector de código abierto basado en scripts de shell para Linux y otros sistemas Unix, que reúne logs y artefactos en un tar.gz para su análisis forense.
- utmp
- El archivo /run/utmp, que enumera las sesiones abiertas en este momento con el mismo formato struct utmp que wtmp; se vacía en cada arranque.
- wtmp y btmp
- Registros binarios de inicio de sesión en Linux: /var/log/wtmp guarda el historial de sesiones, arranques y apagados; /var/log/btmp, los intentos fallidos.
- wtmpdb
- El sustituto de wtmp en SQLite (wtmp.db), con una fila por sesión, horas en microsegundos y el nombre del servicio PAM; lo usan openSUSE y Debian 13.