Skip to content

Glossaire

auid (UID de connexion d’audit)

L’UID de connexion d’audit : l’UID de l’utilisateur à sa connexion, fixé une seule fois et conservé par tous les processus enfants, même via sudo et su.

L’auid (UID de connexion d’audit, aussi appelé loginuid) est l’UID avec lequel un utilisateur s’est connecté. Le noyau le stocke pour chaque processus, avec l’identifiant de session d’audit ses, lorsqu’un service de connexion comme sshd, login ou cron ouvre une session PAM ; sur la plupart des distributions, c’est le module pam_loginuid qui l’écrit dans /proc/self/loginuid. Ensuite, chaque processus enfant hérite des deux valeurs, qui ne changent pas lorsqu’un processus change d’utilisateur avec sudo, su ou un programme setuid.

La valeur 4294967295 (la forme 32 bits de -1) signifie non défini : les démons et les processus lancés au démarrage n’ont jamais eu de connexion, leurs enregistrements portent donc auid=4294967295 et ses=4294967295. ausearch -i l’affiche sous la forme unset.

Pourquoi c’est important en investigation

Dès qu’un intrus lance sudo -i, auth.log ne montre plus que l’ouverture du shell ; les commandes tapées ensuite n’y apparaissent pas. Les enregistrements d’auditd nomment toujours le compte d’origine, car uid et euid passent à 0 tandis que auid reste sur l’utilisateur connecté. C’est ce qui permet d’attribuer des commandes exécutées en root à une personne ou à un compte de service compromis. Le journal systemd stocke les mêmes valeurs sous _AUDIT_LOGINUID et _AUDIT_SESSION, ce qui relie ses entrées à la session d’audit.

Exemple

Une commande exécutée dans un shell root ouvert par l’UID 1001 :

type=SYSCALL msg=audit(1789381120.086:181322): arch=c000003e syscall=59 success=yes exit=0 ppid=3200 pid=3204 auid=1001 uid=0 gid=0 euid=0 tty=pts1 ses=114 comm="tar" exe="/usr/bin/tar" key="exec"

uid=0 indique que root a lancé tar ; auid=1001 indique que cela s’est passé dans la connexion de l’UID 1001, et ses=114 rattache la commande à une session précise. Pour tout lister sous cette connexion : ausearch -if audit.log -ul 1001 -i.

Termes associés

Linux Log Parser utilise auid et ses pour rattacher les commandes root aux sessions reconstruites. Pas à pas : l’analyse forensique des EXECVE auditd.