0

0

Linux系统审计日志分析教程_异常行为识别实践

冰川箭仙

冰川箭仙

发布时间:2026-01-06 20:30:41

|

161人浏览过

|

来源于php中文网

原创

Linux审计日志分析应聚焦五类高危行为:特权提升异常、敏感路径突变、隐蔽进程启动、横向移动痕迹、审计自身被干扰;使用ausearch精准查询、aureport生成画像,并建立轻量基线持续比对。

linux系统审计日志分析教程_异常行为识别实践

Linux系统审计日志(audit log)是识别入侵、误操作和策略违规的核心数据源。关键不在于日志量多大,而在于聚焦高风险行为模式——比如非工作时间的sudo提权、敏感文件被异常读取、新用户或服务账户创建、SSH密钥变更等。真正有效的分析,是从“谁在什么时间做了什么不该做的事”出发,而不是泛泛扫描所有记录。

抓准审计日志入口:/var/log/audit/audit.log 与 ausearch 工具

默认审计日志存于 /var/log/audit/audit.log,但直接用 cat 或 grep 查看效率低、易漏上下文。推荐优先使用 ausearch ——它是专为 auditd 日志设计的查询工具,支持按时间、UID、系统调用、事件类型等精准过滤。

  • 查某用户最近10分钟的所有 sudo 行为:ausearch -m EXECVE -ui $(id -u username) --start recent | aureport -f -i
  • 查所有失败的登录尝试(含 SSH 和本地):ausearch -m LOGIN -sv no | aureport -l -i
  • 查对 /etc/shadow 的任何访问(无论成功与否):ausearch -f /etc/shadow

盯住五类高危行为模式

不是所有审计事件都值得警报。以下五类行为出现时,应立即人工核查:

GentleAI
GentleAI

GentleAI是一个高效的AI工作平台,为普通人提供智能计算、简单易用的界面和专业技术支持。让人工智能服务每一个人。

下载
  • 特权提升异常:非管理员账户执行 /usr/bin/sudo、/bin/bash -i、setuid 程序调用,尤其伴随 execve + cap_setpcap(能力提权)事件链
  • 敏感路径突变:/etc/passwd、/etc/shadow、/etc/sudoers、/root/.ssh/authorized_keys 被 open_write、truncate、rename 或 unlink
  • 隐蔽进程启动:execve 调用路径含 /tmp、/dev/shm、/var/tmp 下的可执行文件,或参数中含 base64、curl http、bash -c 等典型下载执行特征
  • 横向移动痕迹:同一主机上短时间内多个不同 UID 的 sshd 登录成功事件;或 sshd 进程调用 connect 系统调用指向内网其他IP
  • 审计自身被干扰:auditctl 命令被执行、auditd 进程被 kill、/etc/audit/rules.d/ 下规则文件被修改

用 aureport 快速生成行为画像

aureport 是 audit 工具链中的报表引擎,能将原始事件聚合成人可读的统计视图,适合快速定位异常主体。

  • 列出今日执行命令最多的前5个用户:aureport -m --start today | awk '{print $5}' | sort | uniq -c | sort -nr | head -5
  • 查看哪些程序最常触发权限拒绝(AVC denials):aureport -m -se avc --start today | awk '{print $7}' | sort | uniq -c | sort -nr
  • 导出所有网络连接事件(含目标IP和端口):aureport -f --start yesterday --key network | grep -E "(connect|sendto)"

建立轻量级基线并持续比对

没有基线,就无法定义“异常”。建议每周运行一次快照采集,形成组织内正常行为轮廓:

  • 记录常规时段(如 9:00–18:00)内各业务账户的平均 execve 数量、常用命令集合、活跃终端设备
  • 保存 /etc/passwd 中的 UID/GID 分布、shell 类型分布、家目录路径规律
  • auditctl -s 备份当前规则状态,防止规则被静默关闭
  • 下次分析时,用 ausearch 加时间窗口对比,例如只查“非基线时段 + 非基线命令”的组合事件

相关专题

更多
python中print函数的用法
python中print函数的用法

python中print函数的语法是“print(value1, value2, ..., sep=' ', end=' ', file=sys.stdout, flush=False)”。本专题为大家提供print相关的文章、下载、课程内容,供大家免费下载体验。

184

2023.09.27

sort排序函数用法
sort排序函数用法

sort排序函数的用法:1、对列表进行排序,默认情况下,sort函数按升序排序,因此最终输出的结果是按从小到大的顺序排列的;2、对元组进行排序,默认情况下,sort函数按元素的大小进行排序,因此最终输出的结果是按从小到大的顺序排列的;3、对字典进行排序,由于字典是无序的,因此排序后的结果仍然是原来的字典,使用一个lambda表达式作为key参数的值,用于指定排序的依据。

381

2023.09.04

curl_exec
curl_exec

curl_exec函数是PHP cURL函数列表中的一种,它的功能是执行一个cURL会话。给大家总结了一下php curl_exec函数的一些用法实例,这个函数应该在初始化一个cURL会话并且全部的选项都被设置后被调用。他的返回值成功时返回TRUE, 或者在失败时返回FALSE。

425

2023.06.14

linux常见下载安装工具
linux常见下载安装工具

linux常见下载安装工具有APT、YUM、DNF、Snapcraft、Flatpak、AppImage、Wget、Curl等。想了解更多linux常见下载安装工具相关内容,可以阅读本专题下面的文章。

172

2023.10.30

http500解决方法
http500解决方法

http500解决方法有检查服务器日志、检查代码错误、检查服务器配置、检查文件和目录权限、检查资源不足、更新软件版本、重启服务器或寻求专业帮助等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

303

2023.11.09

http请求415错误怎么解决
http请求415错误怎么解决

解决方法:1、检查请求头中的Content-Type;2、检查请求体中的数据格式;3、使用适当的编码格式;4、使用适当的请求方法;5、检查服务器端的支持情况。更多http请求415错误怎么解决的相关内容,可以阅读下面的文章。

396

2023.11.14

HTTP 503错误解决方法
HTTP 503错误解决方法

HTTP 503错误表示服务器暂时无法处理请求。想了解更多http错误代码的相关内容,可以阅读本专题下面的文章。

1402

2024.03.12

http与https有哪些区别
http与https有哪些区别

http与https的区别:1、协议安全性;2、连接方式;3、证书管理;4、连接状态;5、端口号;6、资源消耗;7、兼容性。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

1850

2024.08.16

PPT动态图表制作教程大全
PPT动态图表制作教程大全

本专题整合了PPT动态图表制作相关教程,阅读专题下面的文章了解更多详细内容。

13

2026.01.07

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PostgreSQL 教程
PostgreSQL 教程

共48课时 | 6.7万人学习

Git 教程
Git 教程

共21课时 | 2.5万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号