linux日志 audit

我們知道在Linux系統(tǒng)中有大量的日志文件可以用于查看應(yīng)用程序的各種信息俏脊,但是對(duì)于用戶的操作行為(如某用戶修改刪除了某文件)卻無法通過這些日志文件來查看右钾,如果我們想實(shí)現(xiàn)監(jiān)管企業(yè)員工的操作行為就需要開啟審計(jì)功能夷磕,也就是audit。

1奖慌、首先執(zhí)行以下命令開啟auditd服務(wù)

| 1 | service auditd start |

2驮俗、接著查看看auditd的服務(wù)狀態(tài),有兩種方法可以實(shí)現(xiàn)侣集,使用auditctl命令時(shí)主要看enabled是否為1艰赞,1為開啟,0為關(guān)閉

[root@ns-master-c01 ~]``# service auditd status` |

`auditd (pid 20594) is running...
[root@ns-master-c01 ~]``# auditctl -s

| 5 | AUDIT_STATUS: enabled=1 flag=1 pid=20594 rate_limit=0 backlog_limit=320 lost=0 backlog=0 |

3肚吏、開啟了autid服務(wù)后方妖,所有的審計(jì)日志會(huì)記錄在/var/log/audit/audit.log文件中,該文件記錄格式是每行以type開頭罚攀,其中紅框處是事件發(fā)生的時(shí)間(代表從1970年1月1日到現(xiàn)在過了多久党觅,可以用date命令轉(zhuǎn)換格式)雌澄,冒號(hào)后面的數(shù)字是事件ID,同一個(gè)事件ID是一樣的杯瞻。

4镐牺、audit可以自定義對(duì)指定的文件或命令進(jìn)行審計(jì)(如監(jiān)視r(shí)m命令被執(zhí)行、/etc/passwd文件內(nèi)容被改變)魁莉,只要配置好對(duì)應(yīng)規(guī)則即可睬涧,配置規(guī)則可以通過命令行(臨時(shí)生效)或者編輯配置文件(永久生效)兩種方式來實(shí)現(xiàn)。

命令行語法(臨時(shí)生效****)****:

| 1 | auditctl -w /bin/``rm -p x -k removefile ``#-w指定所要監(jiān)控的文件或命令 |

| 2 | #-p指定監(jiān)控屬性旗唁,如x執(zhí)行畦浓、w修改 |

| 3 | #-k是設(shè)置一個(gè)關(guān)鍵詞用于查詢 |

編輯配置文件(****永久生效)****:

auditd的配置文件為/etc/audit/audit下的auditd.conf 和audit.rules,auditd.conf 主要是定義了auditd服務(wù)日志和性能等相關(guān)配置检疫,audit.rules才是定義規(guī)則的文件讶请,下面是一個(gè)例子,其實(shí)就是把a(bǔ)uditctl的命令直接拿過來即可屎媳,auditctl里支持的選項(xiàng)都可以在這個(gè)文件里指定

修改完后重啟服務(wù)

| 1 | service auditd restart |

5夺溢、如果直接使用tailf等查看工具進(jìn)行日志分析會(huì)比較麻煩,好在audit已經(jīng)提供了一個(gè)更好的事件查看工具——ausea****rch烛谊,使用auserach -h查看下該命令的用法:

這里列出幾個(gè)常用的選項(xiàng):

-a number #只顯示事件ID為指定數(shù)字的日志信息风响,如只顯示926事件:ausearch -a 926

-c commond #只顯示和指定命令有關(guān)的事件,如只顯示rm命令產(chǎn)生的事件:auserach -c rm

-i #顯示出的信息更清晰丹禀,如事件時(shí)間钞诡、相關(guān)用戶名都會(huì)直接顯示出來,而不再是數(shù)字形式

-k #顯示出和之前auditctl -k所定義的關(guān)鍵詞相匹配的事件信息

通過下圖可以看到每個(gè)事件被虛線分開湃崩,用戶名和執(zhí)行的操作也都能清晰的看到了:

6荧降、使用auditctl還可以查看和清空規(guī)則

查看源碼

<embed width="16" height="16" id="highlighter_638828_clipboard" type="application/x-shockwave-flash" title="復(fù)制到剪貼板" allowscriptaccess="always" wmode="transparent" flashvars="highlighterId=highlighter_638828" menu="false" src="http://www.linuxe.cn/content/plugins/et_highlighter51/scripts/clipboard.swf" style="margin: 0px; padding: 0px; outline: 0px; zoom: 1; max-width: 96%;">

摘自 http://www.linuxe.cn/post-255.html

| 1 | auditctl -l 查看定義的規(guī)則 |

| 2 | auditctl -D 清空定義的規(guī)則 |

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個(gè)濱河市攒读,隨后出現(xiàn)的幾起案子朵诫,更是在濱河造成了極大的恐慌,老刑警劉巖薄扁,帶你破解...
    沈念sama閱讀 217,542評(píng)論 6 504
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件剪返,死亡現(xiàn)場離奇詭異,居然都是意外死亡邓梅,警方通過查閱死者的電腦和手機(jī)脱盲,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,822評(píng)論 3 394
  • 文/潘曉璐 我一進(jìn)店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來日缨,“玉大人钱反,你說我怎么就攤上這事。” “怎么了面哥?”我有些...
    開封第一講書人閱讀 163,912評(píng)論 0 354
  • 文/不壞的土叔 我叫張陵哎壳,是天一觀的道長。 經(jīng)常有香客問我尚卫,道長归榕,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 58,449評(píng)論 1 293
  • 正文 為了忘掉前任吱涉,我火速辦了婚禮刹泄,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘怎爵。我一直安慰自己特石,他們只是感情好,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,500評(píng)論 6 392
  • 文/花漫 我一把揭開白布疙咸。 她就那樣靜靜地躺著,像睡著了一般风科。 火紅的嫁衣襯著肌膚如雪撒轮。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 51,370評(píng)論 1 302
  • 那天贼穆,我揣著相機(jī)與錄音题山,去河邊找鬼。 笑死故痊,一個(gè)胖子當(dāng)著我的面吹牛顶瞳,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播愕秫,決...
    沈念sama閱讀 40,193評(píng)論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼慨菱,長吁一口氣:“原來是場噩夢(mèng)啊……” “哼!你這毒婦竟也來了戴甩?” 一聲冷哼從身側(cè)響起符喝,我...
    開封第一講書人閱讀 39,074評(píng)論 0 276
  • 序言:老撾萬榮一對(duì)情侶失蹤,失蹤者是張志新(化名)和其女友劉穎甜孤,沒想到半個(gè)月后协饲,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 45,505評(píng)論 1 314
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡缴川,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,722評(píng)論 3 335
  • 正文 我和宋清朗相戀三年茉稠,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片把夸。...
    茶點(diǎn)故事閱讀 39,841評(píng)論 1 348
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡而线,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情吞获,我是刑警寧澤况凉,帶...
    沈念sama閱讀 35,569評(píng)論 5 345
  • 正文 年R本政府宣布,位于F島的核電站各拷,受9級(jí)特大地震影響刁绒,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜烤黍,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,168評(píng)論 3 328
  • 文/蒙蒙 一知市、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧速蕊,春花似錦嫂丙、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,783評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至唉锌,卻和暖如春隅肥,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背袄简。 一陣腳步聲響...
    開封第一講書人閱讀 32,918評(píng)論 1 269
  • 我被黑心中介騙來泰國打工腥放, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留,地道東北人绿语。 一個(gè)月前我還...
    沈念sama閱讀 47,962評(píng)論 2 370
  • 正文 我出身青樓秃症,卻偏偏與公主長得像,于是被迫代替她去往敵國和親吕粹。 傳聞我的和親對(duì)象是個(gè)殘疾皇子种柑,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,781評(píng)論 2 354

推薦閱讀更多精彩內(nèi)容