auditd

auditd — تدقيق النظام
الذاكرة المؤقتة: 23:54:38 تحديث
Detected 8 login attempts from external IPs
عمليات الدخول اليوم: 3  |  Sudo: 43  |  محظور: / 8  |  المستخدم: admin
عمليات الدخول اليوم
3
محاولات الدخول الخارجية
8
Sudo اليوم
43
Log
11
محاولات الدخول الخارجية (8)
الوقتالمستخدمIP / المضيفالطرفيةالحالة
2026-10-11 23:54:38 root 198.51.100.26 — غير محظور
2026-10-11 20:16:54 root 198.51.100.27 — غير محظور
2026-10-11 22:15:26 root 198.51.100.12 — غير محظور
2026-10-11 07:13:29 root 198.51.100.12 — غير محظور
2026-10-11 02:27:38 root 198.51.100.25 — غير محظور
2026-10-11 16:10:08 root 198.51.100.27 — غير محظور
2026-10-11 00:06:14 root 198.51.100.35 — غير محظور
2026-10-11 07:15:16 root 198.51.100.11 — غير محظور
أوامر Sudo اليوم 43 significant / 43 total
الوقتالمستخدمالأمرالنتيجة
2026-10-11 23:54:38 admin /usr/bin/systemctl status fail2ban OK
2026-10-11 23:25:01 admin /usr/bin/apt update OK
2026-10-11 22:41:16 admin /usr/sbin/ufw status OK
2026-10-11 22:55:14 admin /usr/bin/tail -f /var/log/auth.log OK
2026-10-11 22:39:42 admin /usr/bin/docker ps OK
2026-10-11 22:33:38 admin /usr/sbin/fail2ban-client status OK
2026-10-11 20:37:56 admin /usr/bin/systemctl restart nginx OK
2026-10-11 20:48:47 admin /usr/bin/journalctl -u sshd OK
2026-10-11 21:22:06 admin /usr/sbin/aa-status OK
2026-10-11 19:38:08 admin /usr/bin/crontab -l OK
2026-10-11 15:38:18 admin /usr/sbin/lynis audit system OK
2026-10-11 16:57:55 admin /usr/bin/cscli decisions list OK
2026-10-11 14:28:38 admin /usr/bin/systemctl status fail2ban OK
2026-10-11 13:33:40 admin /usr/bin/apt update OK
2026-10-11 15:47:12 admin /usr/sbin/ufw status OK
2026-10-11 13:20:23 admin /usr/bin/tail -f /var/log/auth.log OK
2026-10-11 11:18:38 admin /usr/bin/docker ps OK
2026-10-11 11:50:43 admin /usr/sbin/fail2ban-client status OK
2026-10-11 15:43:32 admin /usr/bin/systemctl restart nginx OK
2026-10-11 16:33:31 admin /usr/bin/journalctl -u sshd OK
2026-10-11 16:20:18 admin /usr/sbin/aa-status OK
2026-10-11 13:24:59 admin /usr/bin/crontab -l OK
2026-10-11 08:58:30 admin /usr/sbin/lynis audit system OK
2026-10-11 06:29:40 admin /usr/bin/cscli decisions list OK
2026-10-11 07:58:38 admin /usr/bin/systemctl status fail2ban OK
2026-10-11 16:57:08 admin /usr/bin/apt update OK
2026-10-11 17:12:56 admin /usr/sbin/ufw status OK
2026-10-11 12:44:08 admin /usr/bin/tail -f /var/log/auth.log OK
2026-10-11 01:25:30 admin /usr/bin/docker ps OK
2026-10-11 09:10:08 admin /usr/sbin/fail2ban-client status OK
2026-10-11 08:29:38 admin /usr/bin/systemctl restart nginx OK
2026-10-11 00:12:15 admin /usr/bin/journalctl -u sshd OK
2026-10-10 21:21:34 admin /usr/sbin/aa-status OK
2026-10-11 15:08:50 admin /usr/bin/crontab -l OK
2026-10-10 20:47:44 admin /usr/sbin/lynis audit system OK
2026-10-10 22:04:08 admin /usr/bin/cscli decisions list OK
2026-10-10 18:50:26 admin /usr/bin/systemctl status fail2ban OK
2026-10-11 02:13:28 admin /usr/bin/apt update OK
2026-10-11 07:36:08 admin /usr/sbin/ufw status OK
2026-10-11 15:01:38 admin /usr/bin/tail -f /var/log/auth.log OK
2026-10-11 01:47:18 admin /usr/bin/docker ps OK
2026-10-11 13:31:26 admin /usr/sbin/fail2ban-client status OK
2026-10-11 14:08:44 admin /usr/bin/systemctl restart nginx OK
عمليات الدخول / الخروج اليوم (3)
الوقتالنوعالمستخدمIP / المضيفالنتيجةالحالة
2026-10-11 23:54:38 USER_LOGIN admin 203.0.113.20 OK غير محظور
2026-10-11 13:30:55 USER_LOGIN admin 203.0.113.20 OK غير محظور
2026-10-11 04:06:18 USER_LOGIN admin 203.0.113.20 OK غير محظور
/var/log/audit/audit.log

‏Auditd Web UI حيث يجعل ausearch العمل شاقاً

يسجّل عفريت التدقيق في Linux ما تطلبه منه بالضبط ولا شيء سواه، وهذا يجعله أدق أداة على الخادم وأثقلها في الاستعلام. يعمل ausearch وaureport، لكنهما يفترضان أنك تعرف مسبقاً ما تبحث عنه وتتذكر الخيار الذي يجده.

تعرض هذه الصفحة قواعد التدقيق المحمّلة في هذه اللحظة، والمسارات ونداءات النظام المراقَبة، وأحدث الأحداث مع نوعها والعملية المسؤولة والنتيجة. رؤية القواعد المحمّلة تزن بقدر رؤية الأحداث: مجموعة قواعد فارغة هي السبب الأكثر شيوعاً لأن يبدو auditd عاملاً من دون أن يسجل شيئاً ذا قيمة.

مجموعة ابتدائية معقولة تراقب /etc/passwd و/etc/shadow بحثاً عن التغييرات، و/etc/ssh/sshd_config بحثاً عن التعديلات، وتنفيذ الملفات الثنائية الخاصة برفع الصلاحيات. هذه الأربع تغطي الآثار التي تتركها الاختراقات عادةً، من دون دفن السجل تحت ضجيج العمل اليومي.