auditd

auditd — Systemaudit
Cache: 23:54:38 Aktualisieren
Detected 8 login attempts from external IPs
Anmeldungen heute: 3  |  Sudo: 43  |  Blockiert: / 8  |  Benutzer: admin
Anmeldungen heute
3
Externe Anmeldeversuche
8
Sudo heute
43
Log
11
Externe Anmeldeversuche (8)
ZeitBenutzerIP / HostTerminalStatus
2026-10-11 23:54:38 root 198.51.100.26 — Nicht gesperrt
2026-10-11 20:16:54 root 198.51.100.27 — Nicht gesperrt
2026-10-11 22:15:26 root 198.51.100.12 — Nicht gesperrt
2026-10-11 07:13:29 root 198.51.100.12 — Nicht gesperrt
2026-10-11 02:27:38 root 198.51.100.25 — Nicht gesperrt
2026-10-11 16:10:08 root 198.51.100.27 — Nicht gesperrt
2026-10-11 00:06:14 root 198.51.100.35 — Nicht gesperrt
2026-10-11 07:15:16 root 198.51.100.11 — Nicht gesperrt
Sudo-Befehle heute 43 significant / 43 total
ZeitBenutzerBefehlErgebnis
2026-10-11 23:54:38 admin /usr/bin/systemctl status fail2ban OK
2026-10-11 23:25:01 admin /usr/bin/apt update OK
2026-10-11 22:41:16 admin /usr/sbin/ufw status OK
2026-10-11 22:55:14 admin /usr/bin/tail -f /var/log/auth.log OK
2026-10-11 22:39:42 admin /usr/bin/docker ps OK
2026-10-11 22:33:38 admin /usr/sbin/fail2ban-client status OK
2026-10-11 20:37:56 admin /usr/bin/systemctl restart nginx OK
2026-10-11 20:48:47 admin /usr/bin/journalctl -u sshd OK
2026-10-11 21:22:06 admin /usr/sbin/aa-status OK
2026-10-11 19:38:08 admin /usr/bin/crontab -l OK
2026-10-11 15:38:18 admin /usr/sbin/lynis audit system OK
2026-10-11 16:57:55 admin /usr/bin/cscli decisions list OK
2026-10-11 14:28:38 admin /usr/bin/systemctl status fail2ban OK
2026-10-11 13:33:40 admin /usr/bin/apt update OK
2026-10-11 15:47:12 admin /usr/sbin/ufw status OK
2026-10-11 13:20:23 admin /usr/bin/tail -f /var/log/auth.log OK
2026-10-11 11:18:38 admin /usr/bin/docker ps OK
2026-10-11 11:50:43 admin /usr/sbin/fail2ban-client status OK
2026-10-11 15:43:32 admin /usr/bin/systemctl restart nginx OK
2026-10-11 16:33:31 admin /usr/bin/journalctl -u sshd OK
2026-10-11 16:20:18 admin /usr/sbin/aa-status OK
2026-10-11 13:24:59 admin /usr/bin/crontab -l OK
2026-10-11 08:58:30 admin /usr/sbin/lynis audit system OK
2026-10-11 06:29:40 admin /usr/bin/cscli decisions list OK
2026-10-11 07:58:38 admin /usr/bin/systemctl status fail2ban OK
2026-10-11 16:57:08 admin /usr/bin/apt update OK
2026-10-11 17:12:56 admin /usr/sbin/ufw status OK
2026-10-11 12:44:08 admin /usr/bin/tail -f /var/log/auth.log OK
2026-10-11 01:25:30 admin /usr/bin/docker ps OK
2026-10-11 09:10:08 admin /usr/sbin/fail2ban-client status OK
2026-10-11 08:29:38 admin /usr/bin/systemctl restart nginx OK
2026-10-11 00:12:15 admin /usr/bin/journalctl -u sshd OK
2026-10-10 21:21:34 admin /usr/sbin/aa-status OK
2026-10-11 15:08:50 admin /usr/bin/crontab -l OK
2026-10-10 20:47:44 admin /usr/sbin/lynis audit system OK
2026-10-10 22:04:08 admin /usr/bin/cscli decisions list OK
2026-10-10 18:50:26 admin /usr/bin/systemctl status fail2ban OK
2026-10-11 02:13:28 admin /usr/bin/apt update OK
2026-10-11 07:36:08 admin /usr/sbin/ufw status OK
2026-10-11 15:01:38 admin /usr/bin/tail -f /var/log/auth.log OK
2026-10-11 01:47:18 admin /usr/bin/docker ps OK
2026-10-11 13:31:26 admin /usr/sbin/fail2ban-client status OK
2026-10-11 14:08:44 admin /usr/bin/systemctl restart nginx OK
Anmeldungen / Abmeldungen heute (3)
ZeitTypBenutzerIP / HostErgebnisStatus
2026-10-11 23:54:38 USER_LOGIN admin 203.0.113.20 OK Nicht gesperrt
2026-10-11 13:30:55 USER_LOGIN admin 203.0.113.20 OK Nicht gesperrt
2026-10-11 04:06:18 USER_LOGIN admin 203.0.113.20 OK Nicht gesperrt
/var/log/audit/audit.log

Ein Auditd Web UI für Logs, die ausearch mühsam macht

Der Linux-Audit-Daemon zeichnet genau das auf, worum Sie ihn bitten, und nichts darüber hinaus. Das macht ihn zum präzisesten Werkzeug auf dem Server und zugleich zum unangenehmsten in der Abfrage. ausearch und aureport funktionieren, setzen aber voraus, dass Sie bereits wissen, wonach Sie suchen — und sich an das passende Flag erinnern.

Diese Seite zeigt die aktuell geladenen Audit-Regeln, die überwachten Pfade und Syscalls sowie die jüngsten Ereignisse mit Typ, verantwortlichem Prozess und Ergebnis. Die geladenen Regeln zu sehen ist so wichtig wie die Ereignisse selbst: Ein leeres Regelwerk ist der häufigste Grund dafür, dass auditd zwar läuft, aber nichts Brauchbares aufzeichnet.

Ein sinnvoller Einstieg überwacht /etc/passwd und /etc/shadow auf Änderungen, /etc/ssh/sshd_config auf Bearbeitungen und die Ausführung von Binaries zur Rechteausweitung. Diese vier decken die Spuren ab, die Einbrüche üblicherweise hinterlassen, ohne das Log unter Alltagsrauschen zu begraben.