Auditd

auditd — 系统审计
缓存: 00:40:27 刷新
Detected 9 login attempts from external IPs
今日登录次数: 5  |  Sudo: 41  |  已拦截: / 9  |  用户: admin
今日登录次数
5
外部登录尝试
9
今日 Sudo 次数
41
Log
14
外部登录尝试 (9)
时间用户IP / 主机终端状态
2026-10-12 00:40:27 root 198.51.100.12 — 未封禁
2026-10-11 23:53:56 root 198.51.100.21 — 未封禁
2026-10-11 22:09:01 root 198.51.100.12 — 未封禁
2026-10-11 12:41:15 root 198.51.100.33 — 未封禁
2026-10-11 15:35:55 root 198.51.100.24 — 未封禁
2026-10-11 16:26:17 root 198.51.100.28 — 未封禁
2026-10-11 19:56:27 root 198.51.100.31 — 未封禁
2026-10-11 15:33:17 root 198.51.100.25 — 未封禁
2026-10-09 18:26:51 root 198.51.100.29 — 未封禁
今日 Sudo 命令数 41 significant / 41 total
时间用户命令结果
2026-10-12 00:40:27 admin /usr/bin/systemctl status fail2ban OK
2026-10-12 00:22:46 admin /usr/bin/apt update OK
2026-10-11 23:09:39 admin /usr/sbin/ufw status OK
2026-10-11 23:49:27 admin /usr/bin/tail -f /var/log/auth.log OK
2026-10-11 21:37:15 admin /usr/bin/docker ps OK
2026-10-11 22:55:47 admin /usr/sbin/fail2ban-client status OK
2026-10-11 21:01:33 admin /usr/bin/systemctl restart nginx OK
2026-10-11 20:07:48 admin /usr/bin/journalctl -u sshd OK
2026-10-11 19:31:47 admin /usr/sbin/aa-status OK
2026-10-11 22:09:06 admin /usr/bin/crontab -l OK
2026-10-11 19:44:47 admin /usr/sbin/lynis audit system OK
2026-10-11 21:22:38 admin /usr/bin/cscli decisions list OK
2026-10-11 18:29:27 admin /usr/bin/systemctl status fail2ban OK
2026-10-11 17:55:04 admin /usr/bin/apt update OK
2026-10-11 13:17:43 admin /usr/sbin/ufw status OK
2026-10-11 13:26:42 admin /usr/bin/tail -f /var/log/auth.log OK
2026-10-11 15:22:35 admin /usr/bin/docker ps OK
2026-10-11 15:07:33 admin /usr/sbin/fail2ban-client status OK
2026-10-11 19:52:45 admin /usr/bin/systemctl restart nginx OK
2026-10-11 20:52:08 admin /usr/bin/journalctl -u sshd OK
2026-10-11 08:13:27 admin /usr/sbin/aa-status OK
2026-10-11 14:01:21 admin /usr/bin/crontab -l OK
2026-10-11 20:24:31 admin /usr/sbin/lynis audit system OK
2026-10-11 16:48:57 admin /usr/bin/cscli decisions list OK
2026-10-11 12:48:03 admin /usr/bin/systemctl status fail2ban OK
2026-10-11 04:07:32 admin /usr/bin/apt update OK
2026-10-11 10:13:21 admin /usr/sbin/ufw status OK
2026-10-11 06:56:39 admin /usr/bin/tail -f /var/log/auth.log OK
2026-10-11 11:21:03 admin /usr/bin/docker ps OK
2026-10-11 11:06:31 admin /usr/sbin/fail2ban-client status OK
2026-10-11 07:54:27 admin /usr/bin/systemctl restart nginx OK
2026-10-11 10:57:24 admin /usr/bin/journalctl -u sshd OK
2026-10-10 22:04:43 admin /usr/sbin/aa-status OK
2026-10-11 06:00:39 admin /usr/bin/crontab -l OK
2026-10-11 01:17:57 admin /usr/sbin/lynis audit system OK
2026-10-11 14:51:17 admin /usr/bin/cscli decisions list OK
2026-10-10 19:41:03 admin /usr/bin/systemctl status fail2ban OK
2026-10-11 04:32:24 admin /usr/bin/apt update OK
2026-10-10 19:01:25 admin /usr/sbin/ufw status OK
2026-10-10 23:51:18 admin /usr/bin/tail -f /var/log/auth.log OK
2026-10-11 06:35:47 admin /usr/bin/docker ps OK
今日登录 / 登出 (5)
时间类型用户IP / 主机结果状态
2026-10-12 00:40:27 USER_LOGIN admin 203.0.113.20 OK 未封禁
2026-10-11 17:58:50 USER_LOGIN admin 203.0.113.20 OK 未封禁
2026-10-11 15:40:37 USER_LOGIN admin 203.0.113.20 OK 未封禁
2026-10-10 21:05:48 USER_LOGIN admin 203.0.113.20 OK 未封禁
2026-10-11 12:44:23 USER_LOGIN admin 203.0.113.20 OK 未封禁
/var/log/audit/audit.log

在 ausearch 让人吃力的地方用 Auditd Web UI

Linux 的审计守护进程只记录你要求的东西,一点不多,这让它成为服务器上最精确的工具,同时也是查询起来最难受的工具。ausearch 和 aureport 能用,但它们默认你已经知道自己要找什么,并且还记得那个能找到它的选项。

这一页展示当前已加载的审计规则、被监视的路径与系统调用,以及最新的事件,附带类型、责任进程和结果。看到已加载的规则和看到事件同样重要:空规则集正是 auditd 看起来在跑却什么有价值的东西都没记下的最常见原因。

一套合理的起步规则会盯住 /etc/passwd 与 /etc/shadow 的变更、/etc/ssh/sshd_config 的改动,以及提权类可执行文件的运行。这四项覆盖了入侵通常留下的痕迹,又不会让日志被日常工作的噪音淹没。