0

0

audit.log 海量日志如何快速过滤出可疑 syscall 的 ausearch 示例

冷漠man

冷漠man

发布时间:2026-01-22 20:21:39

|

114人浏览过

|

来源于php中文网

原创

ausearch 可通过限定时间、事件类型、系统调用号及 key 标签快速定位可疑 syscall,配合 grep/awk/aureport 提取关键信息,大幅提升审计效率。

audit.log 海量日志如何快速过滤出可疑 syscall 的 ausearch 示例

ausearch 快速从海量 audit.log 中定位可疑系统调用(syscall),关键在于精准限定时间、事件类型、系统调用号或行为特征,避免全盘扫描拖慢速度。

按高风险 syscall 名称直接过滤

常见危险调用如 execve(执行程序)、openat/open(读敏感文件)、connect(外连)、setuid/setgid(提权)可直接匹配:

  • ausearch -m execve -i | grep -E "(bash|sh|python|nc|curl|wget)" —— 查异常 shell 或下载工具启动
  • ausearch -m openat -i | awk '/\/etc\/shadow/ || /\/etc\/passwd/ || /\/root\// {print}' —— 扫描对关键路径的 open 操作
  • ausearch -m connect -i | grep -v "localhost\|127.0.0.1" | head -20 —— 抽样非本地网络连接

结合时间范围与失败事件缩小范围

攻击行为常伴随大量失败操作(如暴力提权、越权访问),加时间窗能极大提速:

  • ausearch -ts yesterday -te now -m avc,syscalls -f | grep "denied" —— 查 SELinux 拒绝事件(需开启 auditd 的 avc 记录)
  • ausearch -ts "2024/06/15 14:00" -te "2024/06/15 14:30" -m syscall -sc 102 --raw | aureport -f -i —— 查指定时段内所有 connect(syscall 102)调用详情
  • ausearch -ts recent -m syscall -sv no -sc 105 | head -10 —— 查最近失败的 chown(syscall 105)操作

用 key 字段快速关联攻击链(推荐)

若审计规则中已为关键操作打标(如 -k ssh_bruteforce-k sensitive_file_access),按 key 检索最快:

多墨智能
多墨智能

多墨智能 - AI 驱动的创意工作流写作工具

下载
  • ausearch -k ssh_bruteforce -i —— 直接拉出所有标记为爆破的事件
  • ausearch -k privileged_exec -m execve -i | awk '{print $1,$2,$13}' —— 提取时间、UID 和执行路径,便于横向比对
  • 配合 aureport -k -i 可查看各 key 的统计摘要,快速识别高频异常 key

导出后用 awk/sed 做轻量二次加工

ausearch 输出较冗长,管道进文本工具可快速提取关键字段:

  • ausearch -m execve -ts today | awk -F': ' '/exe="/ {print $2}' | sort | uniq -c | sort -nr | head -10 —— 统计今日最常被执行的程序
  • ausearch -m syscall -sc 59 --raw | aureport -f -i | grep -E "(\/dev\/mem|\/proc\/kcore|\/sys\/kernel)" —— 查可疑的内核内存/设备访问(syscall 59 = kill 不是重点,这里仅示意 sc 用法;实际查 mem 用 -sc 2fork 配合 ptrace 规则更准)
  • 注意:--raw 输出适合机器解析,-i 适合人读;混用时先 raw 再 aureport,别直接对 -i 输出做正则

不复杂但容易忽略:确保 auditd 已启用 syscall 过滤规则(如 -a always,exit -F arch=b64 -S execve,openat,connect,setuid),否则 ausearch 再快也查不到原始数据。

相关专题

更多
python开发工具
python开发工具

php中文网为大家提供各种python开发工具,好的开发工具,可帮助开发者攻克编程学习中的基础障碍,理解每一行源代码在程序执行时在计算机中的过程。php中文网还为大家带来python相关课程以及相关文章等内容,供大家免费下载使用。

771

2023.06.15

python打包成可执行文件
python打包成可执行文件

本专题为大家带来python打包成可执行文件相关的文章,大家可以免费的下载体验。

661

2023.07.20

python能做什么
python能做什么

python能做的有:可用于开发基于控制台的应用程序、多媒体部分开发、用于开发基于Web的应用程序、使用python处理数据、系统编程等等。本专题为大家提供python相关的各种文章、以及下载和课程。

764

2023.07.25

format在python中的用法
format在python中的用法

Python中的format是一种字符串格式化方法,用于将变量或值插入到字符串中的占位符位置。通过format方法,我们可以动态地构建字符串,使其包含不同值。php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

679

2023.07.31

python教程
python教程

Python已成为一门网红语言,即使是在非编程开发者当中,也掀起了一股学习的热潮。本专题为大家带来python教程的相关文章,大家可以免费体验学习。

1345

2023.08.03

python环境变量的配置
python环境变量的配置

Python是一种流行的编程语言,被广泛用于软件开发、数据分析和科学计算等领域。在安装Python之后,我们需要配置环境变量,以便在任何位置都能够访问Python的可执行文件。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

549

2023.08.04

python eval
python eval

eval函数是Python中一个非常强大的函数,它可以将字符串作为Python代码进行执行,实现动态编程的效果。然而,由于其潜在的安全风险和性能问题,需要谨慎使用。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

579

2023.08.04

scratch和python区别
scratch和python区别

scratch和python的区别:1、scratch是一种专为初学者设计的图形化编程语言,python是一种文本编程语言;2、scratch使用的是基于积木的编程语法,python采用更加传统的文本编程语法等等。本专题为大家提供scratch和python相关的文章、下载、课程内容,供大家免费下载体验。

730

2023.08.11

菜鸟裹裹入口以及教程汇总
菜鸟裹裹入口以及教程汇总

本专题整合了菜鸟裹裹入口地址及教程分享,阅读专题下面的文章了解更多详细内容。

0

2026.01.22

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PostgreSQL 教程
PostgreSQL 教程

共48课时 | 7.6万人学习

Git 教程
Git 教程

共21课时 | 2.9万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号