Glossaire
Définitions simples des termes de la journalisation Linux utilisés dans le blog et l’outil.
- auid (UID de connexion d’audit)
- L’UID de connexion d’audit : l’UID de l’utilisateur à sa connexion, fixé une seule fois et conservé par tous les processus enfants, même via sudo et su.
- auditd
- Le démon d’audit Linux, qui écrit les enregistrements d’audit du noyau (connexions, sessions, programmes lancés, fichiers surveillés) dans audit.log.
- Enregistrement EXECVE
- L’enregistrement audit.log des arguments d’un programme exécuté, argc et a0..aN, en hexadécimal s’ils contiennent des espaces ou caractères spéciaux.
- Numéro de séquence du journal (seqnum)
- Le compteur que journald attribue à chaque entrée, partagé par tous les fichiers journal d’une machine ; les numéros manquants révèlent des entrées disparues.
- lastlog
- Le fichier /var/log/lastlog : un emplacement de taille fixe par UID contenant l’heure, le terminal et l’hôte distant de la dernière connexion du compte.
- pam_unix
- Le module PAM standard d’authentification par mot de passe et de suivi des sessions, qui écrit les lignes pam_unix(service:type) dans auth.log et secure.
- RFC 3164 (format syslog traditionnel)
- Le format de ligne syslog BSD traditionnel, Mmm dd HH:MM:SS host tag: message, en heure locale, sans année ni fuseau horaire.
- RFC 5424 (protocole syslog)
- Le format actuel du protocole syslog : numéro de version, horodatage complet avec fuseau et données structurées ; surtout utilisé par relais et collecteurs.
- rsyslog
- Le démon syslog de la plupart des distributions Linux, qui écrit les journaux texte auth.log, syslog, secure et messages, souvent alimenté par journald.
- Journal systemd
- Le journal binaire de systemd-journald : entrées CHAMP=valeur, champs d’émetteur fiables, heures UTC à la microseconde ; souvent le seul journal système.
- systemd-logind
- Le gestionnaire de connexions de systemd, qui numérote les sessions utilisateur et journalise New session N of user X et Removed session N.
- UAC (Unix-like Artifacts Collector)
- Un collecteur open source en scripts shell pour Linux et autres systèmes Unix, qui rassemble journaux et artefacts dans un tar.gz pour l’analyse forensique.
- utmp
- Le fichier /run/utmp, qui liste les sessions ouvertes à l’instant présent, au même format struct utmp que wtmp ; vidé à chaque démarrage.
- wtmp et btmp
- Enregistrements de connexion binaires de Linux : /var/log/wtmp garde l’historique des sessions, démarrages et arrêts ; /var/log/btmp les échecs de connexion.
- wtmpdb
- Le remplaçant SQLite de wtmp (wtmp.db) : une ligne par session, heures en microsecondes et nom du service PAM ; utilisé par openSUSE et Debian 13.