| เวลา | ผู้ใช้ | IP / โฮสต์ | Terminal | สถานะ |
|---|---|---|---|---|
| 2026-10-11 23:54:38 | root | 198.51.100.26 |
— | ไม่ถูกบล็อก |
| 2026-10-11 20:16:54 | root | 198.51.100.27 |
— | ไม่ถูกบล็อก |
| 2026-10-11 22:15:26 | root | 198.51.100.12 |
— | ไม่ถูกบล็อก |
| 2026-10-11 07:13:29 | root | 198.51.100.12 |
— | ไม่ถูกบล็อก |
| 2026-10-11 02:27:38 | root | 198.51.100.25 |
— | ไม่ถูกบล็อก |
| 2026-10-11 16:10:08 | root | 198.51.100.27 |
— | ไม่ถูกบล็อก |
| 2026-10-11 00:06:14 | root | 198.51.100.35 |
— | ไม่ถูกบล็อก |
| 2026-10-11 07:15:16 | root | 198.51.100.11 |
— | ไม่ถูกบล็อก |
| เวลา | ผู้ใช้ | คำสั่ง | ผลลัพธ์ |
|---|---|---|---|
| 2026-10-11 23:54:38 | admin | /usr/bin/systemctl status fail2ban |
OK |
| 2026-10-11 23:25:01 | admin | /usr/bin/apt update |
OK |
| 2026-10-11 22:41:16 | admin | /usr/sbin/ufw status |
OK |
| 2026-10-11 22:55:14 | admin | /usr/bin/tail -f /var/log/auth.log |
OK |
| 2026-10-11 22:39:42 | admin | /usr/bin/docker ps |
OK |
| 2026-10-11 22:33:38 | admin | /usr/sbin/fail2ban-client status |
OK |
| 2026-10-11 20:37:56 | admin | /usr/bin/systemctl restart nginx |
OK |
| 2026-10-11 20:48:47 | admin | /usr/bin/journalctl -u sshd |
OK |
| 2026-10-11 21:22:06 | admin | /usr/sbin/aa-status |
OK |
| 2026-10-11 19:38:08 | admin | /usr/bin/crontab -l |
OK |
| 2026-10-11 15:38:18 | admin | /usr/sbin/lynis audit system |
OK |
| 2026-10-11 16:57:55 | admin | /usr/bin/cscli decisions list |
OK |
| 2026-10-11 14:28:38 | admin | /usr/bin/systemctl status fail2ban |
OK |
| 2026-10-11 13:33:40 | admin | /usr/bin/apt update |
OK |
| 2026-10-11 15:47:12 | admin | /usr/sbin/ufw status |
OK |
| 2026-10-11 13:20:23 | admin | /usr/bin/tail -f /var/log/auth.log |
OK |
| 2026-10-11 11:18:38 | admin | /usr/bin/docker ps |
OK |
| 2026-10-11 11:50:43 | admin | /usr/sbin/fail2ban-client status |
OK |
| 2026-10-11 15:43:32 | admin | /usr/bin/systemctl restart nginx |
OK |
| 2026-10-11 16:33:31 | admin | /usr/bin/journalctl -u sshd |
OK |
| 2026-10-11 16:20:18 | admin | /usr/sbin/aa-status |
OK |
| 2026-10-11 13:24:59 | admin | /usr/bin/crontab -l |
OK |
| 2026-10-11 08:58:30 | admin | /usr/sbin/lynis audit system |
OK |
| 2026-10-11 06:29:40 | admin | /usr/bin/cscli decisions list |
OK |
| 2026-10-11 07:58:38 | admin | /usr/bin/systemctl status fail2ban |
OK |
| 2026-10-11 16:57:08 | admin | /usr/bin/apt update |
OK |
| 2026-10-11 17:12:56 | admin | /usr/sbin/ufw status |
OK |
| 2026-10-11 12:44:08 | admin | /usr/bin/tail -f /var/log/auth.log |
OK |
| 2026-10-11 01:25:30 | admin | /usr/bin/docker ps |
OK |
| 2026-10-11 09:10:08 | admin | /usr/sbin/fail2ban-client status |
OK |
| 2026-10-11 08:29:38 | admin | /usr/bin/systemctl restart nginx |
OK |
| 2026-10-11 00:12:15 | admin | /usr/bin/journalctl -u sshd |
OK |
| 2026-10-10 21:21:34 | admin | /usr/sbin/aa-status |
OK |
| 2026-10-11 15:08:50 | admin | /usr/bin/crontab -l |
OK |
| 2026-10-10 20:47:44 | admin | /usr/sbin/lynis audit system |
OK |
| 2026-10-10 22:04:08 | admin | /usr/bin/cscli decisions list |
OK |
| 2026-10-10 18:50:26 | admin | /usr/bin/systemctl status fail2ban |
OK |
| 2026-10-11 02:13:28 | admin | /usr/bin/apt update |
OK |
| 2026-10-11 07:36:08 | admin | /usr/sbin/ufw status |
OK |
| 2026-10-11 15:01:38 | admin | /usr/bin/tail -f /var/log/auth.log |
OK |
| 2026-10-11 01:47:18 | admin | /usr/bin/docker ps |
OK |
| 2026-10-11 13:31:26 | admin | /usr/sbin/fail2ban-client status |
OK |
| 2026-10-11 14:08:44 | admin | /usr/bin/systemctl restart nginx |
OK |
| เวลา | ประเภท | ผู้ใช้ | IP / โฮสต์ | ผลลัพธ์ | สถานะ |
|---|---|---|---|---|---|
| 2026-10-11 23:54:38 | USER_LOGIN | admin | 203.0.113.20 |
OK | ไม่ถูกบล็อก |
| 2026-10-11 13:30:55 | USER_LOGIN | admin | 203.0.113.20 |
OK | ไม่ถูกบล็อก |
| 2026-10-11 04:06:18 | USER_LOGIN | admin | 203.0.113.20 |
OK | ไม่ถูกบล็อก |
เดมอนตรวจสอบของ Linux บันทึกสิ่งที่คุณสั่งไว้อย่างตรงไปตรงมาและไม่มากไปกว่านั้น จึงเป็นเครื่องมือที่แม่นยำที่สุดบนเซิร์ฟเวอร์และน่ารำคาญที่สุดเวลาต้องสอบถาม ausearch และ aureport ใช้งานได้ แต่ตั้งสมมติฐานว่าคุณรู้อยู่แล้วว่ากำลังหาอะไรและจำตัวเลือกที่ค้นเจอได้
หน้านี้แสดงกฎการตรวจสอบที่โหลดอยู่ในขณะนี้ เส้นทางและซิสเต็มคอลที่เฝ้าดู รวมถึงเหตุการณ์ล่าสุดพร้อมชนิด กระบวนการที่รับผิดชอบ และผลลัพธ์ การได้เห็นกฎที่โหลดอยู่มีน้ำหนักพอ ๆ กับการได้เห็นเหตุการณ์ ชุดกฎที่ว่างเปล่าคือสาเหตุที่พบบ่อยที่สุดที่ทำให้ auditd ดูเหมือนทำงานอยู่แต่ไม่ได้บันทึกสิ่งที่มีค่าเลย
ชุดเริ่มต้นที่สมเหตุสมผลจะเฝ้าดู /etc/passwd และ /etc/shadow เรื่องการเปลี่ยนแปลง เฝ้าดู /etc/ssh/sshd_config เรื่องการแก้ไข และเฝ้าดูการรันไบนารีสำหรับยกระดับสิทธิ์ สี่อย่างนี้ครอบคลุมร่องรอยที่การบุกรุกมักทิ้งไว้ โดยไม่ฝังบันทึกไว้ใต้เสียงรบกวนของงานประจำวัน