0

0

audit.log 海量日志如何快速过滤出可疑 syscall 的 ausearch 示例

冷漠man

冷漠man

发布时间:2026-01-22 20:21:39

|

134人浏览过

|

来源于php中文网

原创

ausearch 可通过限定时间、事件类型、系统调用号及 key 标签快速定位可疑 syscall,配合 grep/awk/aureport 提取关键信息,大幅提升审计效率。

audit.log 海量日志如何快速过滤出可疑 syscall 的 ausearch 示例

ausearch 快速从海量 audit.log 中定位可疑系统调用(syscall),关键在于精准限定时间、事件类型、系统调用号或行为特征,避免全盘扫描拖慢速度。

按高风险 syscall 名称直接过滤

常见危险调用如 execve(执行程序)、openat/open(读敏感文件)、connect(外连)、setuid/setgid(提权)可直接匹配:

  • ausearch -m execve -i | grep -E "(bash|sh|python|nc|curl|wget)" —— 查异常 shell 或下载工具启动
  • ausearch -m openat -i | awk '/\/etc\/shadow/ || /\/etc\/passwd/ || /\/root\// {print}' —— 扫描对关键路径的 open 操作
  • ausearch -m connect -i | grep -v "localhost\|127.0.0.1" | head -20 —— 抽样非本地网络连接

结合时间范围与失败事件缩小范围

攻击行为常伴随大量失败操作(如暴力提权、越权访问),加时间窗能极大提速:

  • ausearch -ts yesterday -te now -m avc,syscalls -f | grep "denied" —— 查 SELinux 拒绝事件(需开启 auditd 的 avc 记录)
  • ausearch -ts "2024/06/15 14:00" -te "2024/06/15 14:30" -m syscall -sc 102 --raw | aureport -f -i —— 查指定时段内所有 connect(syscall 102)调用详情
  • ausearch -ts recent -m syscall -sv no -sc 105 | head -10 —— 查最近失败的 chown(syscall 105)操作

用 key 字段快速关联攻击链(推荐)

若审计规则中已为关键操作打标(如 -k ssh_bruteforce-k sensitive_file_access),按 key 检索最快:

百宝箱
百宝箱

百宝箱是支付宝推出的一站式AI原生应用开发平台,无需任何代码基础,只需三步即可完成AI应用的创建与发布。

下载
  • ausearch -k ssh_bruteforce -i —— 直接拉出所有标记为爆破的事件
  • ausearch -k privileged_exec -m execve -i | awk '{print $1,$2,$13}' —— 提取时间、UID 和执行路径,便于横向比对
  • 配合 aureport -k -i 可查看各 key 的统计摘要,快速识别高频异常 key

导出后用 awk/sed 做轻量二次加工

ausearch 输出较冗长,管道进文本工具可快速提取关键字段:

  • ausearch -m execve -ts today | awk -F': ' '/exe="/ {print $2}' | sort | uniq -c | sort -nr | head -10 —— 统计今日最常被执行的程序
  • ausearch -m syscall -sc 59 --raw | aureport -f -i | grep -E "(\/dev\/mem|\/proc\/kcore|\/sys\/kernel)" —— 查可疑的内核内存/设备访问(syscall 59 = kill 不是重点,这里仅示意 sc 用法;实际查 mem 用 -sc 2fork 配合 ptrace 规则更准)
  • 注意:--raw 输出适合机器解析,-i 适合人读;混用时先 raw 再 aureport,别直接对 -i 输出做正则

不复杂但容易忽略:确保 auditd 已启用 syscall 过滤规则(如 -a always,exit -F arch=b64 -S execve,openat,connect,setuid),否则 ausearch 再快也查不到原始数据。

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

WorkBuddy
WorkBuddy

腾讯云推出的AI原生桌面智能体工作台

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
python中print函数的用法
python中print函数的用法

python中print函数的语法是“print(value1, value2, ..., sep=' ', end=' ', file=sys.stdout, flush=False)”。本专题为大家提供print相关的文章、下载、课程内容,供大家免费下载体验。

192

2023.09.27

python print用法与作用
python print用法与作用

本专题整合了python print的用法、作用、函数功能相关内容,阅读专题下面的文章了解更多详细教程。

19

2026.02.03

sort排序函数用法
sort排序函数用法

sort排序函数的用法:1、对列表进行排序,默认情况下,sort函数按升序排序,因此最终输出的结果是按从小到大的顺序排列的;2、对元组进行排序,默认情况下,sort函数按元素的大小进行排序,因此最终输出的结果是按从小到大的顺序排列的;3、对字典进行排序,由于字典是无序的,因此排序后的结果仍然是原来的字典,使用一个lambda表达式作为key参数的值,用于指定排序的依据。

409

2023.09.04

curl_exec
curl_exec

curl_exec函数是PHP cURL函数列表中的一种,它的功能是执行一个cURL会话。给大家总结了一下php curl_exec函数的一些用法实例,这个函数应该在初始化一个cURL会话并且全部的选项都被设置后被调用。他的返回值成功时返回TRUE, 或者在失败时返回FALSE。

455

2023.06.14

linux常见下载安装工具
linux常见下载安装工具

linux常见下载安装工具有APT、YUM、DNF、Snapcraft、Flatpak、AppImage、Wget、Curl等。想了解更多linux常见下载安装工具相关内容,可以阅读本专题下面的文章。

183

2023.10.30

C# ASP.NET Core微服务架构与API网关实践
C# ASP.NET Core微服务架构与API网关实践

本专题围绕 C# 在现代后端架构中的微服务实践展开,系统讲解基于 ASP.NET Core 构建可扩展服务体系的核心方法。内容涵盖服务拆分策略、RESTful API 设计、服务间通信、API 网关统一入口管理以及服务治理机制。通过真实项目案例,帮助开发者掌握构建高可用微服务系统的关键技术,提高系统的可扩展性与维护效率。

69

2026.03.11

Go高并发任务调度与Goroutine池化实践
Go高并发任务调度与Goroutine池化实践

本专题围绕 Go 语言在高并发任务处理场景中的实践展开,系统讲解 Goroutine 调度模型、Channel 通信机制以及并发控制策略。内容包括任务队列设计、Goroutine 池化管理、资源限制控制以及并发任务的性能优化方法。通过实际案例演示,帮助开发者构建稳定高效的 Go 并发任务处理系统,提高系统在高负载环境下的处理能力与稳定性。

37

2026.03.10

Kotlin Android模块化架构与组件化开发实践
Kotlin Android模块化架构与组件化开发实践

本专题围绕 Kotlin 在 Android 应用开发中的架构实践展开,重点讲解模块化设计与组件化开发的实现思路。内容包括项目模块拆分策略、公共组件封装、依赖管理优化、路由通信机制以及大型项目的工程化管理方法。通过真实项目案例分析,帮助开发者构建结构清晰、易扩展且维护成本低的 Android 应用架构体系,提升团队协作效率与项目迭代速度。

82

2026.03.09

JavaScript浏览器渲染机制与前端性能优化实践
JavaScript浏览器渲染机制与前端性能优化实践

本专题围绕 JavaScript 在浏览器中的执行与渲染机制展开,系统讲解 DOM 构建、CSSOM 解析、重排与重绘原理,以及关键渲染路径优化方法。内容涵盖事件循环机制、异步任务调度、资源加载优化、代码拆分与懒加载等性能优化策略。通过真实前端项目案例,帮助开发者理解浏览器底层工作原理,并掌握提升网页加载速度与交互体验的实用技巧。

97

2026.03.06

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PostgreSQL 教程
PostgreSQL 教程

共48课时 | 10.6万人学习

Git 教程
Git 教程

共21课时 | 4.2万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号