Skip to content

Glosario

auditd

El daemon de auditoría de Linux, que escribe en /var/log/audit/audit.log los registros del kernel: inicios de sesión, programas ejecutados, archivos vigilados.

auditd es el daemon en espacio de usuario del sistema de auditoría de Linux. El subsistema de auditoría del kernel genera registros para los eventos seleccionados por reglas (llamadas al sistema, vigilancia de archivos) y para los eventos que notifican PAM, sudo, passwd y herramientas similares; auditd los escribe en /var/log/audit/audit.log. Rota el archivo por sí mismo según /etc/audit/auditd.conf (max_log_file y num_logs, por defecto cinco archivos de 8 MiB), no mediante logrotate.

Las reglas están en /etc/audit/rules.d/*.rules y se cargan en el arranque; auditctl -l muestra las reglas realmente cargadas. auditd viene instalado y activado por defecto en RHEL y Fedora, no en Debian ni en Ubuntu.

Por qué importa en una investigación

audit.log lo alimenta el kernel, no syslog, así que es una fuente independiente de auth.log y del journal. Incluso sin reglas propias registra los inicios de sesión y sesiones de PAM (USER_AUTH, USER_LOGIN, USER_START, USER_END), los comandos de sudo (USER_CMD), los cambios de contraseña (USER_CHAUTHTOK) y la creación de cuentas (ADD_USER). Con una regla execve registra cada programa ejecutado, incluso dentro de una shell de root en la que auth.log ya no ve nada. Cada registro lleva el UID de inicio de sesión y el ID de sesión del proceso. La manipulación de la auditoría también se ve: registros CONFIG_CHANGE, auditctl -D o auditctl -e 0, y paradas de auditd.service fuera de un reinicio.

Ejemplo

Una regla execve típica y dos consultas sobre un log recopilado:

-a always,exit -F arch=b64 -S execve -k exec
ausearch -if audit.log -m USER_CMD -i          # comandos de sudo, decodificados
ausearch -if audit.log --session 114 -i        # una sesión de inicio

Lee las reglas presentes en la imagen antes de sacar conclusiones de la ausencia de registros execve.

Términos relacionados

  • Registro EXECVE: los argumentos de un programa ejecutado.
  • auid: el UID de inicio de sesión que se conserva a través de sudo.
  • Journal de systemd: guarda la misma sesión como _AUDIT_SESSION.

Linux Log Parser lee audit.log en formato RAW y ENRICHED en el navegador. Detalles: el análisis forense de EXECVE en auditd.