GNU/Linux >> LINUX-Kenntnisse >  >> Linux

Was genau bedeuten diese Kernel-Audit-Einträge im Logwatch-Bericht?

Dies ist Teil des Linux-Audit-Frameworks. Siehe hier https://github.com/torvalds/linux/blob/master/include/uapi/linux/audit.hZum Beispiel bedeuten 1702 und 1302:

1702 /* Suspicious use of file links */ 1302 /* Filename path information */

Für die Unmatched Entries müssen Sie sich Ihre spezifischen Einstellungen in logwatch.conf und audit.conf

ansehen

Schauen wir uns zum Beispiel an, was dieser bedeutet.

audit: type=1702 audit(1501125815.715:26): op=linkat ppid=24321 pid=24322 auid=1004 uid=1004 gid=1005 euid=1004 suid=1004 fsuid=1004 egid=1005 sgid=1005 fsgid=1005 tty=(none) ses=4404 comm="sshd" exe="/usr/sbin/sshd" res=0

Dies ist „Verdächtige Verwendung von Dateiverknüpfungen“ für die Benutzer-ID 1004. Sie müssen also überprüfen, um welchen Benutzer es sich handelt. Es bezieht sich auf die "linkat"-Operation, die eine Linux-Systemfunktion ist und von sshd aufgerufen wurde. Das Audit hat dies als verdächtig gekennzeichnet (beachten Sie, dass es nicht verweigert oder blockiert wurde). Etwas in Ihrem System führt also den Systemaufruf linkat aus (der im Grunde einen neuen Dateinamen erstellt, aber ich bin mit diesem Aufruf nicht so vertraut).


Linux
  1. Was bedeutet __init im Linux-Kernel-Code?

  2. iptables:was bedeutet --src-type LOCAL genau?

  3. Was genau ist AVAHI?

  4. Was ist Kernel-IP-Weiterleitung?

  5. Was genau sind Linux-Kernel-Header?

Was bedeutet chmod 777

Untersuchung des Auditberichts von Lynis

Was tun bei einer Linux-Kernel-Panik?

Was genau ist Posix?

Linux – Was genau meinen wir, wenn wir sagen, dass wir Linux verwenden?

Was genau bedeuten die Farben in den Statusleisten von htop?