auditd

Auditd — ممیزی سیستم
کش: 22:55:21 به‌روزرسانی
Detected 7 login attempts from external IPs
ورودهای امروز: 5  |  Sudo: 36  |  مسدودشده: / 7  |  کاربر: admin
ورودهای امروز
5
تلاش‌های ورود خارجی
7
Sudo امروز
36
Log
12
تلاش‌های ورود خارجی (7)
زمانکاربرIP / هاستترمینالوضعیت
2026-10-11 22:55:21 root 198.51.100.23 — مسدود نشده
2026-10-11 20:20:28 root 198.51.100.25 — مسدود نشده
2026-10-11 13:51:47 root 198.51.100.27 — مسدود نشده
2026-10-11 13:31:06 root 198.51.100.20 — مسدود نشده
2026-10-11 08:01:33 root 198.51.100.29 — مسدود نشده
2026-10-11 18:58:11 root 198.51.100.31 — مسدود نشده
2026-10-11 00:31:09 root 198.51.100.31 — مسدود نشده
دستورهای Sudo امروز 36 significant / 36 total
زمانکاربردستورنتیجه
2026-10-11 22:55:21 admin /usr/bin/systemctl status fail2ban OK
2026-10-11 22:13:51 admin /usr/bin/apt update OK
2026-10-11 21:20:19 admin /usr/sbin/ufw status OK
2026-10-11 20:25:57 admin /usr/bin/tail -f /var/log/auth.log OK
2026-10-11 21:58:45 admin /usr/bin/docker ps OK
2026-10-11 21:17:21 admin /usr/sbin/fail2ban-client status OK
2026-10-11 21:49:09 admin /usr/bin/systemctl restart nginx OK
2026-10-11 17:40:56 admin /usr/bin/journalctl -u sshd OK
2026-10-11 19:03:45 admin /usr/sbin/aa-status OK
2026-10-11 17:31:57 admin /usr/bin/crontab -l OK
2026-10-11 20:47:21 admin /usr/sbin/lynis audit system OK
2026-10-11 15:32:25 admin /usr/bin/cscli decisions list OK
2026-10-11 16:51:57 admin /usr/bin/systemctl status fail2ban OK
2026-10-11 13:45:14 admin /usr/bin/apt update OK
2026-10-11 17:11:39 admin /usr/sbin/ufw status OK
2026-10-11 18:36:21 admin /usr/bin/tail -f /var/log/auth.log OK
2026-10-11 09:50:49 admin /usr/bin/docker ps OK
2026-10-11 15:19:11 admin /usr/sbin/fail2ban-client status OK
2026-10-11 13:45:45 admin /usr/bin/systemctl restart nginx OK
2026-10-11 12:05:33 admin /usr/bin/journalctl -u sshd OK
2026-10-11 08:05:41 admin /usr/sbin/aa-status OK
2026-10-11 08:15:06 admin /usr/bin/crontab -l OK
2026-10-11 11:49:07 admin /usr/sbin/lynis audit system OK
2026-10-11 15:07:41 admin /usr/bin/cscli decisions list OK
2026-10-11 16:01:45 admin /usr/bin/systemctl status fail2ban OK
2026-10-11 12:58:41 admin /usr/bin/apt update OK
2026-10-11 08:03:07 admin /usr/sbin/ufw status OK
2026-10-11 05:33:09 admin /usr/bin/tail -f /var/log/auth.log OK
2026-10-11 06:49:21 admin /usr/bin/docker ps OK
2026-10-10 23:11:56 admin /usr/sbin/fail2ban-client status OK
2026-10-10 22:48:51 admin /usr/bin/systemctl restart nginx OK
2026-10-11 10:16:22 admin /usr/bin/journalctl -u sshd OK
2026-10-11 15:43:53 admin /usr/sbin/aa-status OK
2026-10-10 20:48:57 admin /usr/bin/crontab -l OK
2026-10-11 16:09:37 admin /usr/sbin/lynis audit system OK
2026-10-11 05:40:31 admin /usr/bin/cscli decisions list OK
ورود / خروج امروز (5)
زماننوعکاربرIP / هاستنتیجهوضعیت
2026-10-11 22:55:21 USER_LOGIN admin 203.0.113.20 OK مسدود نشده
2026-10-11 21:26:14 USER_LOGIN admin 203.0.113.20 OK مسدود نشده
2026-10-11 08:55:23 USER_LOGIN admin 203.0.113.20 OK مسدود نشده
2026-10-11 05:41:48 USER_LOGIN admin 203.0.113.20 OK مسدود نشده
2026-10-11 10:37:01 USER_LOGIN admin 203.0.113.20 OK مسدود نشده
/var/log/audit/audit.log

‏Auditd Web UI آنجا که ausearch کار را دشوار می‌کند

شبح ممیزی Linux دقیقاً همان را ثبت می‌کند که از او می‌خواهید و نه بیشتر، و همین او را دقیق‌ترین ابزار سرور و ناخوشایندترین ابزار برای پرس‌وجو می‌کند. ‏ausearch و aureport کار می‌کنند، اما فرض را بر این می‌گذارند که از پیش می‌دانید دنبال چه هستید و گزینه‌ای را که آن را می‌یابد به یاد دارید.

این صفحه قواعد ممیزی بارگذاری‌شده در همین لحظه، مسیرها و فراخوان‌های سیستمی زیرنظر، و تازه‌ترین رویدادها را با نوع، فرایند مسئول و نتیجه نشان می‌دهد. دیدن قواعد بارگذاری‌شده به همان اندازهٔ دیدن رویدادها وزن دارد: مجموعهٔ خالی قواعد رایج‌ترین دلیل آن است که auditd فعال به نظر برسد بی‌آنکه چیز ارزشمندی ثبت کند.

یک مجموعهٔ آغازین معقول /etc/passwd و /etc/shadow را برای تغییرات، /etc/ssh/sshd_config را برای ویرایش‌ها، و اجرای دودویی‌های بالابردن دسترسی را زیر نظر می‌گیرد. این چهار، ردهایی را می‌پوشانند که نفوذها معمولاً بر جای می‌گذارند، بی‌آنکه گزارش را زیر همهمهٔ کار روزمره دفن کنند.