Skip to content

Glossaire

auditd

Le démon d’audit Linux, qui écrit les enregistrements d’audit du noyau (connexions, sessions, programmes lancés, fichiers surveillés) dans audit.log.

auditd est le démon en espace utilisateur du système d’audit Linux. Le sous-système d’audit du noyau génère des enregistrements pour les événements sélectionnés par des règles (appels système, surveillance de fichiers) et pour les événements signalés par PAM, sudo, passwd et outils similaires ; auditd les écrit dans /var/log/audit/audit.log. Il fait tourner le fichier lui-même selon /etc/audit/auditd.conf (max_log_file et num_logs, par défaut cinq fichiers de 8 Mio), et non via logrotate.

Les règles se trouvent dans /etc/audit/rules.d/*.rules et sont chargées au démarrage ; auditctl -l affiche les règles réellement chargées. auditd est installé et activé par défaut sur RHEL et Fedora, pas sur Debian ni Ubuntu.

Pourquoi c’est important en investigation

audit.log est alimenté par le noyau, pas par syslog : c’est une source indépendante d’auth.log et du journal. Même sans règle personnalisée, il enregistre les connexions et sessions PAM (USER_AUTH, USER_LOGIN, USER_START, USER_END), les commandes sudo (USER_CMD), les changements de mot de passe (USER_CHAUTHTOK) et les créations de comptes (ADD_USER). Avec une règle execve, il enregistre chaque programme lancé, y compris dans un shell root où auth.log ne voit plus rien. Chaque enregistrement porte l’UID de connexion et l’identifiant de session du processus. L’altération de l’audit se voit aussi : enregistrements CONFIG_CHANGE, auditctl -D ou auditctl -e 0, arrêt de auditd.service en dehors d’un redémarrage.

Exemple

Une règle execve classique et deux requêtes sur un journal collecté :

-a always,exit -F arch=b64 -S execve -k exec
ausearch -if audit.log -m USER_CMD -i          # commandes sudo, décodées
ausearch -if audit.log --session 114 -i        # une session de connexion

Lisez les règles présentes sur l’image avant de conclure quoi que ce soit de l’absence d’enregistrements execve.

Termes associés

Linux Log Parser lit audit.log en RAW et en ENRICHED dans le navigateur. Détails : l’analyse forensique des EXECVE auditd.