Skip to content

Articles tagués: #auditd

Reconstituer les commandes depuis audit.log : regroupement par événement, arguments EXECVE réassemblés, décodage hexadécimal, auid et ses à travers sudo.
Investigation des journaux d’un bastion synthétique : essais de mots de passe SSH, nouvelle IP, sudo -i, persistance cron et systemd, journaux altérés.
Comment les quatre familles de journaux Linux s’articulent dans une investigation, ce que chacune prouve, où elles divergent et comment les fusionner.