| Zeit | Benutzer | IP / Host | Terminal | Status |
|---|---|---|---|---|
| 2026-10-11 23:54:38 | root | 198.51.100.26 |
— | Nicht gesperrt |
| 2026-10-11 20:16:54 | root | 198.51.100.27 |
— | Nicht gesperrt |
| 2026-10-11 22:15:26 | root | 198.51.100.12 |
— | Nicht gesperrt |
| 2026-10-11 07:13:29 | root | 198.51.100.12 |
— | Nicht gesperrt |
| 2026-10-11 02:27:38 | root | 198.51.100.25 |
— | Nicht gesperrt |
| 2026-10-11 16:10:08 | root | 198.51.100.27 |
— | Nicht gesperrt |
| 2026-10-11 00:06:14 | root | 198.51.100.35 |
— | Nicht gesperrt |
| 2026-10-11 07:15:16 | root | 198.51.100.11 |
— | Nicht gesperrt |
| Zeit | Benutzer | Befehl | Ergebnis |
|---|---|---|---|
| 2026-10-11 23:54:38 | admin | /usr/bin/systemctl status fail2ban |
OK |
| 2026-10-11 23:25:01 | admin | /usr/bin/apt update |
OK |
| 2026-10-11 22:41:16 | admin | /usr/sbin/ufw status |
OK |
| 2026-10-11 22:55:14 | admin | /usr/bin/tail -f /var/log/auth.log |
OK |
| 2026-10-11 22:39:42 | admin | /usr/bin/docker ps |
OK |
| 2026-10-11 22:33:38 | admin | /usr/sbin/fail2ban-client status |
OK |
| 2026-10-11 20:37:56 | admin | /usr/bin/systemctl restart nginx |
OK |
| 2026-10-11 20:48:47 | admin | /usr/bin/journalctl -u sshd |
OK |
| 2026-10-11 21:22:06 | admin | /usr/sbin/aa-status |
OK |
| 2026-10-11 19:38:08 | admin | /usr/bin/crontab -l |
OK |
| 2026-10-11 15:38:18 | admin | /usr/sbin/lynis audit system |
OK |
| 2026-10-11 16:57:55 | admin | /usr/bin/cscli decisions list |
OK |
| 2026-10-11 14:28:38 | admin | /usr/bin/systemctl status fail2ban |
OK |
| 2026-10-11 13:33:40 | admin | /usr/bin/apt update |
OK |
| 2026-10-11 15:47:12 | admin | /usr/sbin/ufw status |
OK |
| 2026-10-11 13:20:23 | admin | /usr/bin/tail -f /var/log/auth.log |
OK |
| 2026-10-11 11:18:38 | admin | /usr/bin/docker ps |
OK |
| 2026-10-11 11:50:43 | admin | /usr/sbin/fail2ban-client status |
OK |
| 2026-10-11 15:43:32 | admin | /usr/bin/systemctl restart nginx |
OK |
| 2026-10-11 16:33:31 | admin | /usr/bin/journalctl -u sshd |
OK |
| 2026-10-11 16:20:18 | admin | /usr/sbin/aa-status |
OK |
| 2026-10-11 13:24:59 | admin | /usr/bin/crontab -l |
OK |
| 2026-10-11 08:58:30 | admin | /usr/sbin/lynis audit system |
OK |
| 2026-10-11 06:29:40 | admin | /usr/bin/cscli decisions list |
OK |
| 2026-10-11 07:58:38 | admin | /usr/bin/systemctl status fail2ban |
OK |
| 2026-10-11 16:57:08 | admin | /usr/bin/apt update |
OK |
| 2026-10-11 17:12:56 | admin | /usr/sbin/ufw status |
OK |
| 2026-10-11 12:44:08 | admin | /usr/bin/tail -f /var/log/auth.log |
OK |
| 2026-10-11 01:25:30 | admin | /usr/bin/docker ps |
OK |
| 2026-10-11 09:10:08 | admin | /usr/sbin/fail2ban-client status |
OK |
| 2026-10-11 08:29:38 | admin | /usr/bin/systemctl restart nginx |
OK |
| 2026-10-11 00:12:15 | admin | /usr/bin/journalctl -u sshd |
OK |
| 2026-10-10 21:21:34 | admin | /usr/sbin/aa-status |
OK |
| 2026-10-11 15:08:50 | admin | /usr/bin/crontab -l |
OK |
| 2026-10-10 20:47:44 | admin | /usr/sbin/lynis audit system |
OK |
| 2026-10-10 22:04:08 | admin | /usr/bin/cscli decisions list |
OK |
| 2026-10-10 18:50:26 | admin | /usr/bin/systemctl status fail2ban |
OK |
| 2026-10-11 02:13:28 | admin | /usr/bin/apt update |
OK |
| 2026-10-11 07:36:08 | admin | /usr/sbin/ufw status |
OK |
| 2026-10-11 15:01:38 | admin | /usr/bin/tail -f /var/log/auth.log |
OK |
| 2026-10-11 01:47:18 | admin | /usr/bin/docker ps |
OK |
| 2026-10-11 13:31:26 | admin | /usr/sbin/fail2ban-client status |
OK |
| 2026-10-11 14:08:44 | admin | /usr/bin/systemctl restart nginx |
OK |
| Zeit | Typ | Benutzer | IP / Host | Ergebnis | Status |
|---|---|---|---|---|---|
| 2026-10-11 23:54:38 | USER_LOGIN | admin | 203.0.113.20 |
OK | Nicht gesperrt |
| 2026-10-11 13:30:55 | USER_LOGIN | admin | 203.0.113.20 |
OK | Nicht gesperrt |
| 2026-10-11 04:06:18 | USER_LOGIN | admin | 203.0.113.20 |
OK | Nicht gesperrt |
Der Linux-Audit-Daemon zeichnet genau das auf, worum Sie ihn bitten, und nichts darüber hinaus. Das macht ihn zum präzisesten Werkzeug auf dem Server und zugleich zum unangenehmsten in der Abfrage. ausearch und aureport funktionieren, setzen aber voraus, dass Sie bereits wissen, wonach Sie suchen — und sich an das passende Flag erinnern.
Diese Seite zeigt die aktuell geladenen Audit-Regeln, die überwachten Pfade und Syscalls sowie die jüngsten Ereignisse mit Typ, verantwortlichem Prozess und Ergebnis. Die geladenen Regeln zu sehen ist so wichtig wie die Ereignisse selbst: Ein leeres Regelwerk ist der häufigste Grund dafür, dass auditd zwar läuft, aber nichts Brauchbares aufzeichnet.
Ein sinnvoller Einstieg überwacht /etc/passwd und /etc/shadow auf Änderungen, /etc/ssh/sshd_config auf Bearbeitungen und die Ausführung von Binaries zur Rechteausweitung. Diese vier decken die Spuren ab, die Einbrüche üblicherweise hinterlassen, ohne das Log unter Alltagsrauschen zu begraben.