GNU/Linux >> Tutoriels Linux >  >> Linux

Que signifient exactement ces entrées d'audit du noyau dans le rapport Logwatch ?

Cela fait partie du cadre d'audit Linux. Voir ici https://github.com/torvalds/linux/blob/master/include/uapi/linux/audit.hPar exemple, 1702 et 1302 signifie :

1702 /* Suspicious use of file links */ 1302 /* Filename path information */

Pour les entrées sans correspondance, vous devez consulter vos paramètres spécifiques dans logwatch.conf et audit.conf

Par exemple, regardons ce que celui-ci signifie.

audit: type=1702 audit(1501125815.715:26): op=linkat ppid=24321 pid=24322 auid=1004 uid=1004 gid=1005 euid=1004 suid=1004 fsuid=1004 egid=1005 sgid=1005 fsgid=1005 tty=(none) ses=4404 comm="sshd" exe="/usr/sbin/sshd" res=0

Il s'agit de "Utilisation suspecte de liens de fichiers" pour l'identifiant d'utilisateur 1004. Vous devez donc vérifier de quel utilisateur il s'agit. Il fait référence à l'opération "linkat" qui est une fonction du système Linux et qui a été invoquée par sshd. L'audit a signalé cela comme suspect (notez qu'il n'a ni nié ni bloqué). Donc, quelque chose dans votre système exécute l'appel sys linkat (qui crée essentiellement un nouveau nom de fichier mais je ne suis pas très familier avec cet appel).


Linux
  1. Que signifie "-" (double tiret) ?

  2. Qu'est-ce que Posix exactement ?

  3. Que fait exactement make oldconfig dans le makefile du noyau Linux ?

  4. Qu'est-ce que cela signifie de dire que le noyau Linux est préemptif ?

  5. Qu'est-ce qu'un noyau teinté sous Linux ?

Que signifie chmod 777

Explorer le rapport d'audit Lynis

Que faire en cas de panique du noyau Linux

Linux - Que voulons-nous dire exactement lorsque nous disons que nous utilisons Linux ?

Que signifient exactement les couleurs dans les barres d'état htop ?

Que signifie exactement le périphérique d'entrée n'est pas un TTY dans la sortie d'exécution du docker ?