Auditd

auditd — systemaudit
Cache: 01:03:00 Opdatér
Detected 8 login attempts from external IPs
Logins i dag: 6  |  Sudo: 31  |  Blokeret: / 8  |  Bruger: admin
Logins i dag
6
Eksterne loginforsøg
8
Sudo i dag
31
Log
14
Eksterne loginforsøg (8)
TidBrugerIP / VærtTerminalStatus
2026-10-12 01:03:00 root 198.51.100.20 — Ikke blokeret
2026-10-11 19:50:02 root 198.51.100.20 — Ikke blokeret
2026-10-11 12:49:26 root 198.51.100.16 — Ikke blokeret
2026-10-11 10:48:33 root 198.51.100.19 — Ikke blokeret
2026-10-11 05:56:56 root 198.51.100.27 — Ikke blokeret
2026-10-10 21:36:25 root 198.51.100.29 — Ikke blokeret
2026-10-11 18:45:24 root 198.51.100.21 — Ikke blokeret
2026-10-10 15:13:00 root 198.51.100.24 — Ikke blokeret
Sudo-kommandoer i dag 31 significant / 31 total
TidBrugerKommandoResultat
2026-10-12 01:03:00 admin /usr/bin/systemctl status fail2ban OK
2026-10-12 00:14:48 admin /usr/bin/apt update OK
2026-10-11 23:29:10 admin /usr/sbin/ufw status OK
2026-10-11 23:05:09 admin /usr/bin/tail -f /var/log/auth.log OK
2026-10-11 22:57:00 admin /usr/bin/docker ps OK
2026-10-11 23:32:20 admin /usr/sbin/fail2ban-client status OK
2026-10-11 23:54:54 admin /usr/bin/systemctl restart nginx OK
2026-10-11 23:16:22 admin /usr/bin/journalctl -u sshd OK
2026-10-11 23:11:48 admin /usr/sbin/aa-status OK
2026-10-11 18:42:00 admin /usr/bin/crontab -l OK
2026-10-11 21:48:30 admin /usr/sbin/lynis audit system OK
2026-10-11 22:57:14 admin /usr/bin/cscli decisions list OK
2026-10-11 20:47:36 admin /usr/bin/systemctl status fail2ban OK
2026-10-11 15:04:21 admin /usr/bin/apt update OK
2026-10-11 21:57:02 admin /usr/sbin/ufw status OK
2026-10-11 12:45:30 admin /usr/bin/tail -f /var/log/auth.log OK
2026-10-11 21:41:56 admin /usr/bin/docker ps OK
2026-10-11 12:34:26 admin /usr/sbin/fail2ban-client status OK
2026-10-11 17:12:54 admin /usr/bin/systemctl restart nginx OK
2026-10-11 20:55:03 admin /usr/bin/journalctl -u sshd OK
2026-10-11 08:41:20 admin /usr/sbin/aa-status OK
2026-10-11 20:21:15 admin /usr/bin/crontab -l OK
2026-10-11 16:33:42 admin /usr/sbin/lynis audit system OK
2026-10-11 07:11:12 admin /usr/bin/cscli decisions list OK
2026-10-11 06:19:48 admin /usr/bin/systemctl status fail2ban OK
2026-10-11 17:42:35 admin /usr/bin/apt update OK
2026-10-11 14:13:52 admin /usr/sbin/ufw status OK
2026-10-11 20:00:09 admin /usr/bin/tail -f /var/log/auth.log OK
2026-10-11 07:19:56 admin /usr/bin/docker ps OK
2026-10-11 03:24:17 admin /usr/sbin/fail2ban-client status OK
2026-10-11 14:02:00 admin /usr/bin/systemctl restart nginx OK
Logins / logouts i dag (6)
TidTypeBrugerIP / VærtResultatStatus
2026-10-12 01:03:00 USER_LOGIN admin 203.0.113.20 OK Ikke blokeret
2026-10-11 19:47:58 USER_LOGIN admin 203.0.113.20 OK Ikke blokeret
2026-10-11 15:25:42 USER_LOGIN admin 203.0.113.20 OK Ikke blokeret
2026-10-10 20:22:06 USER_LOGIN admin 203.0.113.20 OK Ikke blokeret
2026-10-10 22:41:04 USER_LOGIN admin 203.0.113.20 OK Ikke blokeret
2026-10-11 10:45:30 USER_LOGIN admin 203.0.113.20 OK Ikke blokeret
/var/log/audit/audit.log

En Auditd Web UI hvor ausearch gør arbejdet tungt

Linux-revisionsdæmonen registrerer nøjagtigt det, du beder om, og intet mere, hvilket gør den til det mest præcise værktøj på serveren og det mest ubehagelige at udspørge. ausearch og aureport virker, men forudsætter, at du allerede ved, hvad du leder efter, og husker det flag, der finder det.

Denne side viser de revisionsregler, der er indlæst netop nu, de stier og systemkald der overvåges, samt de nyeste hændelser med type, ansvarlig proces og udfald. At se de indlæste regler tæller lige så meget som at se hændelserne: et tomt regelsæt er den hyppigste grund til, at auditd ser ud til at køre uden at registrere noget af værdi.

Et fornuftigt startsæt overvåger /etc/passwd og /etc/shadow for ændringer, /etc/ssh/sshd_config for redigeringer, og kørsel af binærfiler til rettighedsforøgelse. De fire dækker de spor, indbrud plejer at efterlade, uden at begrave loggen i støj fra almindeligt arbejde.