auditd

Auditd — การตรวจสอบระบบ
แคช: 01:03:00 รีเฟรช
Detected 8 login attempts from external IPs
เข้าสู่ระบบวันนี้: 6  |  Sudo: 31  |  ถูกบล็อก: / 8  |  ผู้ใช้: admin
เข้าสู่ระบบวันนี้
6
ความพยายามเข้าสู่ระบบจากภายนอก
8
Sudo วันนี้
31
Log
14
ความพยายามเข้าสู่ระบบจากภายนอก (8)
เวลาผู้ใช้IP / โฮสต์Terminalสถานะ
2026-10-12 01:03:00 root 198.51.100.20 — ไม่ถูกบล็อก
2026-10-11 19:50:02 root 198.51.100.20 — ไม่ถูกบล็อก
2026-10-11 12:49:26 root 198.51.100.16 — ไม่ถูกบล็อก
2026-10-11 10:48:33 root 198.51.100.19 — ไม่ถูกบล็อก
2026-10-11 05:56:56 root 198.51.100.27 — ไม่ถูกบล็อก
2026-10-10 21:36:25 root 198.51.100.29 — ไม่ถูกบล็อก
2026-10-11 18:45:24 root 198.51.100.21 — ไม่ถูกบล็อก
2026-10-10 15:13:00 root 198.51.100.24 — ไม่ถูกบล็อก
คำสั่ง Sudo วันนี้ 31 significant / 31 total
เวลาผู้ใช้คำสั่งผลลัพธ์
2026-10-12 01:03:00 admin /usr/bin/systemctl status fail2ban OK
2026-10-12 00:14:48 admin /usr/bin/apt update OK
2026-10-11 23:29:10 admin /usr/sbin/ufw status OK
2026-10-11 23:05:09 admin /usr/bin/tail -f /var/log/auth.log OK
2026-10-11 22:57:00 admin /usr/bin/docker ps OK
2026-10-11 23:32:20 admin /usr/sbin/fail2ban-client status OK
2026-10-11 23:54:54 admin /usr/bin/systemctl restart nginx OK
2026-10-11 23:16:22 admin /usr/bin/journalctl -u sshd OK
2026-10-11 23:11:48 admin /usr/sbin/aa-status OK
2026-10-11 18:42:00 admin /usr/bin/crontab -l OK
2026-10-11 21:48:30 admin /usr/sbin/lynis audit system OK
2026-10-11 22:57:14 admin /usr/bin/cscli decisions list OK
2026-10-11 20:47:36 admin /usr/bin/systemctl status fail2ban OK
2026-10-11 15:04:21 admin /usr/bin/apt update OK
2026-10-11 21:57:02 admin /usr/sbin/ufw status OK
2026-10-11 12:45:30 admin /usr/bin/tail -f /var/log/auth.log OK
2026-10-11 21:41:56 admin /usr/bin/docker ps OK
2026-10-11 12:34:26 admin /usr/sbin/fail2ban-client status OK
2026-10-11 17:12:54 admin /usr/bin/systemctl restart nginx OK
2026-10-11 20:55:03 admin /usr/bin/journalctl -u sshd OK
2026-10-11 08:41:20 admin /usr/sbin/aa-status OK
2026-10-11 20:21:15 admin /usr/bin/crontab -l OK
2026-10-11 16:33:42 admin /usr/sbin/lynis audit system OK
2026-10-11 07:11:12 admin /usr/bin/cscli decisions list OK
2026-10-11 06:19:48 admin /usr/bin/systemctl status fail2ban OK
2026-10-11 17:42:35 admin /usr/bin/apt update OK
2026-10-11 14:13:52 admin /usr/sbin/ufw status OK
2026-10-11 20:00:09 admin /usr/bin/tail -f /var/log/auth.log OK
2026-10-11 07:19:56 admin /usr/bin/docker ps OK
2026-10-11 03:24:17 admin /usr/sbin/fail2ban-client status OK
2026-10-11 14:02:00 admin /usr/bin/systemctl restart nginx OK
เข้า / ออกวันนี้ (6)
เวลาประเภทผู้ใช้IP / โฮสต์ผลลัพธ์สถานะ
2026-10-12 01:03:00 USER_LOGIN admin 203.0.113.20 OK ไม่ถูกบล็อก
2026-10-11 19:47:58 USER_LOGIN admin 203.0.113.20 OK ไม่ถูกบล็อก
2026-10-11 15:25:42 USER_LOGIN admin 203.0.113.20 OK ไม่ถูกบล็อก
2026-10-10 20:22:06 USER_LOGIN admin 203.0.113.20 OK ไม่ถูกบล็อก
2026-10-10 22:41:04 USER_LOGIN admin 203.0.113.20 OK ไม่ถูกบล็อก
2026-10-11 10:45:30 USER_LOGIN admin 203.0.113.20 OK ไม่ถูกบล็อก
/var/log/audit/audit.log

Auditd Web UI ในที่ซึ่ง ausearch ทำให้งานยาก

เดมอนตรวจสอบของ Linux บันทึกสิ่งที่คุณสั่งไว้อย่างตรงไปตรงมาและไม่มากไปกว่านั้น จึงเป็นเครื่องมือที่แม่นยำที่สุดบนเซิร์ฟเวอร์และน่ารำคาญที่สุดเวลาต้องสอบถาม ausearch และ aureport ใช้งานได้ แต่ตั้งสมมติฐานว่าคุณรู้อยู่แล้วว่ากำลังหาอะไรและจำตัวเลือกที่ค้นเจอได้

หน้านี้แสดงกฎการตรวจสอบที่โหลดอยู่ในขณะนี้ เส้นทางและซิสเต็มคอลที่เฝ้าดู รวมถึงเหตุการณ์ล่าสุดพร้อมชนิด กระบวนการที่รับผิดชอบ และผลลัพธ์ การได้เห็นกฎที่โหลดอยู่มีน้ำหนักพอ ๆ กับการได้เห็นเหตุการณ์ ชุดกฎที่ว่างเปล่าคือสาเหตุที่พบบ่อยที่สุดที่ทำให้ auditd ดูเหมือนทำงานอยู่แต่ไม่ได้บันทึกสิ่งที่มีค่าเลย

ชุดเริ่มต้นที่สมเหตุสมผลจะเฝ้าดู /etc/passwd และ /etc/shadow เรื่องการเปลี่ยนแปลง เฝ้าดู /etc/ssh/sshd_config เรื่องการแก้ไข และเฝ้าดูการรันไบนารีสำหรับยกระดับสิทธิ์ สี่อย่างนี้ครอบคลุมร่องรอยที่การบุกรุกมักทิ้งไว้ โดยไม่ฝังบันทึกไว้ใต้เสียงรบกวนของงานประจำวัน