Skip to content

Glosario

auid (UID de inicio de sesión de auditoría)

El UID de inicio de sesión de auditoría: se fija una vez al iniciar sesión y lo heredan todos los procesos hijos, incluso a través de sudo y su.

El auid (UID de inicio de sesión de auditoría, también llamado loginuid) es el UID con el que un usuario inició sesión. El kernel lo guarda en cada proceso, junto con el ID de sesión de auditoría ses, cuando un servicio de inicio de sesión como sshd, login o cron abre una sesión PAM; en la mayoría de las distribuciones es el módulo pam_loginuid el que lo escribe en /proc/self/loginuid. A partir de ahí, todos los procesos hijos heredan ambos valores, que no cambian cuando un proceso cambia de usuario con sudo, su o un programa setuid.

El valor 4294967295 (la forma de 32 bits de -1) significa sin asignar: los daemons y los procesos iniciados en el arranque nunca tuvieron un inicio de sesión, así que sus registros llevan auid=4294967295 y ses=4294967295. ausearch -i lo muestra como unset.

Por qué importa en una investigación

En cuanto un intruso ejecuta sudo -i, auth.log solo muestra la apertura de la shell; los comandos que escribe después no aparecen ahí. Los registros de auditd siguen nombrando la cuenta original, porque uid y euid pasan a 0 mientras auid se queda en el usuario que inició sesión. Eso es lo que permite atribuir los comandos ejecutados como root a una persona o a una cuenta de servicio comprometida. El journal de systemd guarda los mismos valores como _AUDIT_LOGINUID y _AUDIT_SESSION, lo que vincula sus entradas con la sesión de auditoría.

Ejemplo

Un comando ejecutado en una shell de root abierta por el UID 1001:

type=SYSCALL msg=audit(1789381120.086:181322): arch=c000003e syscall=59 success=yes exit=0 ppid=3200 pid=3204 auid=1001 uid=0 gid=0 euid=0 tty=pts1 ses=114 comm="tar" exe="/usr/bin/tar" key="exec"

uid=0 indica que root ejecutó tar; auid=1001 indica que ocurrió dentro del inicio de sesión del UID 1001, y ses=114 lo vincula a una sesión concreta. Para listar todo lo de ese inicio de sesión: ausearch -if audit.log -ul 1001 -i.

Términos relacionados

Linux Log Parser usa auid y ses para asociar los comandos de root a las sesiones reconstruidas. Paso a paso: el análisis forense de EXECVE en auditd.