news 2026/5/16 18:26:07

linux audit入门使用

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
linux audit入门使用

文章目录

  • 前言
  • 一、安装Audit?
  • 二、理解工作流程与核心工具
  • 三、核心使用(三大工具)
    • 1. auditctl:实时控制审计规则
    • 2. ausearch:查询审计日志
    • 3. aureport:生成汇总报告
  • 四、规则持久化(关键步骤)
    • 1.规则文件位置:
    • 2.写入规则:
    • 3.加载规则并重启服务:
  • 五、常见问题与解决方案
  • 实战示例:监控Web目录篡改

前言

Linux Audit(审计子系统)是Linux内核的一个安全框架,用于记录系统中发生的各种安全相关事件。它的核心价值在于事后追溯和安全合规。当发生安全事件(如文件被篡改、异常登录、权限滥用)时,审计日志可以帮助系统管理员精确复盘事件全过程。


一、安装Audit?

大多数主流Linux发行版都已预装auditd。如果未安装,请根据你的系统使用以下命令:

# Ubuntu / Debiansudoaptupdate&&sudoaptinstallauditd audispd-plugins# CentOS / RHEL / Fedora / 麒麟V10 / openEulersudoyuminstallaudit# 或 sudo dnf install audit# 安装后,启动并设置开机自启sudosystemctlenable--now auditdsudosystemctl status auditd# 确认状态为 active (running)

二、理解工作流程与核心工具

了解auditd各组件如何协同工作至关重要。下图清晰地展示了从规则配置到日志查询的完整流程:

整个过程是一个闭环:管理员通过auditctl配置规则,内核根据这些规则监控系统,auditd守护进程将事件写入日志,最后管理员使用工具查询日志以验证规则效果或进行安全分析。

三、核心使用(三大工具)

现在,让我们学习流程图中涉及的三个核心工具的具体用法。

1. auditctl:实时控制审计规则

# 1. 查看当前所有规则sudoauditctl -l# 2. 监控文件或目录(-w 为监控路径,-p 为权限,-k 为自定义关键词)sudoauditctl -w /etc/passwd -p wa -k identity_file# -p 后跟的权限:r=读,w=写,x=执行,a=属性变更# 3. 监控系统调用(-S 为系统调用名,-F 为过滤条件)# 例:记录所有失败的open系统调用sudoauditctl -a always,exit -Sopen-Fsuccess=0-k failed_open# 4. 删除所有规则sudoauditctl -D

2. ausearch:查询审计日志

用于从/var/log/audit/audit.log中检索特定事件。

# 1. 根据关键词(-k)搜索最近的事件sudoausearch -k identity_file# 2. 根据时间范围搜索(-ts 开始时间,-te 结束时间)sudoausearch -ts today 09:00 -te10:00# 3. 根据事件ID搜索(-a)sudoausearch -a12345# 4. 查看失败的登录尝试sudoausearch -m USER_LOGIN -sv no

3. aureport:生成汇总报告

生成易于人类阅读的汇总报告,便于宏观分析。

# 1. 生成所有事件的汇总报告sudoaureport# 2. 生成关于文件的报告sudoaureport -f# 3. 生成认证相关(登录)报告sudoaureport -au# 4. 生成今天发生的所有事件的详细报告sudoaureport -t

四、规则持久化(关键步骤)

通过auditctl添加的规则在系统重启后会丢失。要使其永久生效,必须将规则写入配置文件。

1.规则文件位置:

  • /etc/audit/rules.d/audit.rules (主要配置文件)
  • 你也可以在/etc/audit/rules.d/目录下创建自己的.rules文件(如myrules.rules)。

2.写入规则:

将你用auditctl测试好的规则,去掉开头的auditctl命令,直接写入规则文件。例如,将 auditctl -w /etc/passwd -p wa -k identity_file 转换为:

# 编辑规则文件sudovim/etc/audit/rules.d/audit.rules# 在文件末尾添加以下行(不要写 auditctl 命令本身)-w /etc/passwd -p wa -k identity_file -w /etc/shadow -p wa -k identity_file

3.加载规则并重启服务:

# 方法一:使用augenrules重新编译并加载所有规则(推荐)sudoaugenrules --load# 方法二:重启auditd服务sudosystemctl restart auditd# 验证规则是否已永久加载sudoauditctl -l

五、常见问题与解决方案

实战示例:监控Web目录篡改

假设你想监控网站目录/var/www/html是否被篡改(写入或属性变更):

1.添加临时规则测试:

sudoauditctl -w /var/www/html/ -p wa -k web_content

2.测试规则:在该目录下创建或修改一个文件,然后查询:

sudotouch/var/www/html/test.txtsudoausearch -k web_content -i

3.永久化规则:确认规则有效后,写入规则文件:

echo"-w /var/www/html/ -p wa -k web_content"|sudotee-a /etc/audit/rules.d/web.rulessudoaugenrules --load

掌握了以上内容,你就具备了使用auditd进行系统安全审计的基础能力

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/5/12 7:50:20

2026年IT技术人员转行到网络安全?看这里

2025年的年前年后对于互联网人都不是一个太平的时间,互联网大厂的“裁员潮”愈演愈烈。京东裁员横跨多个板块,比例在 10-30%。有赞两轮裁员近七成,腾讯也不例外。虽已春暖花开,大厂却仍“寒冬正至”。 ▲有赞员工工牌图片 互联网…

作者头像 李华
网站建设 2026/5/15 14:58:41

从IP封禁到行为检测:揭秘现代反爬虫体系及应对方案

第一章:从IP封禁到行为检测:反爬虫技术演进全景随着网络数据价值的不断提升,网站对自动化爬取行为的防御手段也在持续升级。早期的反爬虫策略主要依赖简单的IP封禁机制,即当某一IP在短时间内发起大量请求时,服务器将其…

作者头像 李华
网站建设 2026/5/15 19:54:49

收藏!程序员必看:大语言模型(LLM)系统化学习路径(理论+实操)

学习大语言模型(Large Language Model, LLM)绝非单一维度的知识积累,核心在于理论体系搭建与动手实践落地的深度结合。本文整理了一套适配不同基础学习者的系统化学习方案,从基础铺垫到前沿探索层层递进,助力程序员、A…

作者头像 李华
网站建设 2026/5/13 13:58:13

为什么每个Python开发者都该会用venv?,一文讲透虚拟环境的重要性

第一章:为什么你需要关注Python虚拟环境在Python开发中,不同项目往往依赖不同版本的库,甚至同一库的不同版本之间可能存在不兼容问题。若所有项目共享全局Python环境,极易引发依赖冲突,导致程序无法正常运行。使用虚拟…

作者头像 李华
网站建设 2026/5/13 13:58:22

好写作AI:本科毕业论文求生指南——你的“赛博学长”已上线!

是不是觉得,写本科毕业论文就像在陌生城市开导航还迷路?文献是迷宫,格式是雷区,导师的批注像天书,而DDL正在以光速逼近……别慌!你的专属“赛博学长”好写作AI已上线,带你科学“闯关”&#xff…

作者头像 李华
网站建设 2026/5/9 4:15:34

强烈安利8个一键生成论文工具,自考论文写作必备!

强烈安利8个一键生成论文工具,自考论文写作必备! AI 工具助力论文写作,高效又省心 对于自考学生而言,撰写论文是一项既重要又繁琐的任务。尤其是在时间紧、任务重的情况下,如何快速完成高质量的论文成为一大难题。而随…

作者头像 李华