Skip to content

Glossaire

systemd-logind

Le gestionnaire de connexions de systemd, qui numérote les sessions utilisateur et journalise New session N of user X et Removed session N.

systemd-logind est le service systemd qui gère les connexions des utilisateurs. Quand un service de connexion ouvre une session PAM, le module pam_systemd l’enregistre auprès de logind, qui lui attribue un numéro, crée une unité scope pour ses processus (session-7.scope) et démarre le gestionnaire de services de l’utilisateur (user@1001.service) s’il ne tourne pas déjà. Sur un hôte en fonctionnement, loginctl list-sessions affiche les sessions.

logind annonce chaque étape dans le journal et, via rsyslog, dans auth.log : New session 7 of user svc_backup. à la connexion, puis Session 7 logged out. Waiting for processes to exit. et Removed session 7. à la fin.

Pourquoi c’est important en investigation

Une seule connexion SSH produit trois identifiants différents : le PID sshd dans auth.log, le numéro de session logind et la session d’audit ses dans audit.log. Ces numéros n’ont aucun rapport entre eux, mais ils sont créés à quelques millisecondes d’intervalle : on reconstruit donc une session d’une source à l’autre par l’heure et l’utilisateur. Le numéro logind fait le lien avec le journal : les processus lancés dans la session tournent dans session-7.scope, et leurs entrées portent le champ fiable _SYSTEMD_SESSION=7. Le gestionnaire utilisateur compte aussi : un service utilisateur systemd installé par un intrus est démarré par systemd[PID] sous l’identité de cet utilisateur, et c’est ainsi que la persistance au niveau utilisateur apparaît dans syslog et le journal. Une session avec une ligne New session mais sans Removed session était peut-être encore ouverte au moment de la collecte, ou l’hôte a planté.

Exemple

2026-09-14T10:02:11.482113+00:00 fin-jump-01 sshd[3071]: Accepted password for svc_backup from 203.0.113.45 port 51544 ssh2
2026-09-14T10:02:11.491113+00:00 fin-jump-01 sshd[3071]: pam_unix(sshd:session): session opened for user svc_backup(uid=1001) by svc_backup(uid=0)
2026-09-14T10:02:11.494113+00:00 fin-jump-01 systemd-logind[845]: New session 7 of user svc_backup.

Le PID sshd 3071, la session logind 7 et, dans audit.log, ses=114 décrivent tous la même connexion.

Termes associés

  • pam_unix : la ligne de session journalisée juste avant.
  • auid : la session d’audit de la même connexion.
  • Journal systemd : où _SYSTEMD_SESSION est enregistré.

Linux Log Parser fusionne ces identifiants en une seule session. Voir le guide de référence.