Estou usando o CentOS 7. tentando visualizar auditd
os logsjournalctl
Quando tento journalctl -u auditd
, vejo a seguinte saída:
-- Logs begin at Wed 2018-09-05 08:59:19 EDT, end at Wed 2018-09-19 15:01:01 EDT. --
Sep 05 12:59:25 centos7 systemd[1]: Starting Security Auditing Service...
Sep 05 12:59:25 centos7 auditd[563]: Started dispatcher: /sbin/audispd pid: 565
Sep 05 12:59:25 centos7 audispd[565]: No plugins found, exiting
Sep 05 12:59:25 centos7 auditd[563]: Init complete, auditd 2.8.1 listening for events (startup state enable)
Sep 05 12:59:25 centos7 augenrules[567]: /sbin/augenrules: No change
Sep 05 12:59:25 centos7 augenrules[567]: No rules
Sep 05 12:59:25 centos7 augenrules[567]: enabled 1
Sep 05 12:59:25 centos7 augenrules[567]: failure 1
Sep 05 12:59:25 centos7 augenrules[567]: pid 563
Sep 05 12:59:25 centos7 augenrules[567]: rate_limit 0
Sep 05 12:59:25 centos7 augenrules[567]: backlog_limit 8192
Sep 05 12:59:25 centos7 augenrules[567]: lost 0
Sep 05 12:59:25 centos7 augenrules[567]: backlog 1
Sep 05 12:59:25 centos7 augenrules[567]: enabled 1
Sep 05 12:59:25 centos7 augenrules[567]: failure 1
Sep 05 12:59:25 centos7 augenrules[567]: pid 563
Sep 05 12:59:25 centos7 augenrules[567]: rate_limit 0
Sep 05 12:59:25 centos7 augenrules[567]: backlog_limit 8192
Sep 05 12:59:25 centos7 augenrules[567]: lost 0
Sep 05 12:59:25 centos7 augenrules[567]: backlog 1
Sep 05 12:59:25 centos7 systemd[1]: Started Security Auditing Service.
e é aí que termina.
Se eu executar tail -3 /var/log/audit/audit.log
, vejo a saída que espero:
type=CRED_REFR msg=audit(1537383661.096:4863): pid=13894 uid=0 auid=0 ses=567 msg='op=PAM:setcred grantors=pam_env,pam_faillock,pam_unix acct="root" exe="/usr/ sbin/crond" hostname=? endereço=? terminal=cron res=sucesso'
type=CRED_DISP msg=audit(1537383661.107:4864): pid=13894 uid=0 auid=0 ses=567 msg='op=PAM:setcred grantors=pam_env,pam_faillock,pam_unix acct="root" exe="/usr/ sbin/crond" hostname=? endereço=? terminal=cron res=sucesso'
type=USER_END msg=audit(1537383661.109:4865): pid=13894 uid=0 auid=0 ses=567 msg='op=PAM:session_close grantors=pam_loginuid,pam_keyinit,pam_limits,pam_systemd acct="root" exe="/ usr/sbin/crond" hostname=? endereço=? terminal=cron res=sucesso'
Eu olhei para as instruções de https://major.io/2017/01/05/display-auditd-messages-with-journalctl/
A execução deste comando a partir dessa página me deu essa saída e esperei (como esperado).
$ journalctl -af _TRANSPORT=audit
-- Logs begin at Wed 2018-09-05 08:59:19 EDT. --
Como configuro journalctl
ou auditd
vejo a saída que vejo do audit.log
arquivo em journalctl
?
Também não encontrei nenhuma correspondência lá. Então eu fiz isso
journalctl _TRANSPORT=syslog
e descobri que eu tinha fósforos. Isso me levou a algumas investigações e descobri que, se eu filtrasse algo específico, por exemplosshd
, encontraria correspondências, embora pareçam completamente diferentes. Aqui está um exemplo real:resultado
Observe que os endereços IP correspondem. Portanto, tente _TRANSPORT=syslog.