Skip to content

Glossaire

Définitions simples des termes de la journalisation Linux utilisés dans le blog et l’outil.

auid (UID de connexion d’audit)
L’UID de connexion d’audit : l’UID de l’utilisateur à sa connexion, fixé une seule fois et conservé par tous les processus enfants, même via sudo et su.
auditd
Le démon d’audit Linux, qui écrit les enregistrements d’audit du noyau (connexions, sessions, programmes lancés, fichiers surveillés) dans audit.log.
Enregistrement EXECVE
L’enregistrement audit.log des arguments d’un programme exécuté, argc et a0..aN, en hexadécimal s’ils contiennent des espaces ou caractères spéciaux.
Numéro de séquence du journal (seqnum)
Le compteur que journald attribue à chaque entrée, partagé par tous les fichiers journal d’une machine ; les numéros manquants révèlent des entrées disparues.
lastlog
Le fichier /var/log/lastlog : un emplacement de taille fixe par UID contenant l’heure, le terminal et l’hôte distant de la dernière connexion du compte.
pam_unix
Le module PAM standard d’authentification par mot de passe et de suivi des sessions, qui écrit les lignes pam_unix(service:type) dans auth.log et secure.
RFC 3164 (format syslog traditionnel)
Le format de ligne syslog BSD traditionnel, Mmm dd HH:MM:SS host tag: message, en heure locale, sans année ni fuseau horaire.
RFC 5424 (protocole syslog)
Le format actuel du protocole syslog : numéro de version, horodatage complet avec fuseau et données structurées ; surtout utilisé par relais et collecteurs.
rsyslog
Le démon syslog de la plupart des distributions Linux, qui écrit les journaux texte auth.log, syslog, secure et messages, souvent alimenté par journald.
Journal systemd
Le journal binaire de systemd-journald : entrées CHAMP=valeur, champs d’émetteur fiables, heures UTC à la microseconde ; souvent le seul journal système.
systemd-logind
Le gestionnaire de connexions de systemd, qui numérote les sessions utilisateur et journalise New session N of user X et Removed session N.
UAC (Unix-like Artifacts Collector)
Un collecteur open source en scripts shell pour Linux et autres systèmes Unix, qui rassemble journaux et artefacts dans un tar.gz pour l’analyse forensique.
utmp
Le fichier /run/utmp, qui liste les sessions ouvertes à l’instant présent, au même format struct utmp que wtmp ; vidé à chaque démarrage.
wtmp et btmp
Enregistrements de connexion binaires de Linux : /var/log/wtmp garde l’historique des sessions, démarrages et arrêts ; /var/log/btmp les échecs de connexion.
wtmpdb
Le remplaçant SQLite de wtmp (wtmp.db) : une ligne par session, heures en microsecondes et nom du service PAM ; utilisé par openSUSE et Debian 13.