aureport可自动生成分类安全报告,支持登录分析、失败调用统计、sudo提权追踪、用户事件汇总及标签化高危操作检索,并能导出csv/html格式数据,配合ausearch实现深度溯源。

直接用 aureport 就能生成清晰、分门别类的安全行为报告,无需手动翻原始日志。它把杂乱的二进制审计事件自动归类汇总,重点突出异常频次、用户动向和关键操作路径。
快速生成常用安全行为汇总
多数日常分析需求,一条命令就能出结果:
- 查看所有用户登录尝试(含成功/失败): sudo aureport --login -i
- 统计近24小时失败的系统调用(如权限拒绝、文件打开失败): sudo aureport -f --failed --summary -ts yesterday
- 列出所有带
sudo标签的命令执行记录(反映提权行为): sudo aureport -m USER_CMD --key sudo -i - 按用户汇总其触发的全部审计事件数量: sudo aureport -au --summary
聚焦高风险操作的定向报表
结合你预先打的规则标签(-k),可精准提取关键动作:
- 查所有修改
/etc/passwd的操作(含谁、何时、是否成功): sudo aureport -k account_passwd -i - 检索所有对
/etc/shadow的读取行为(敏感信息泄露线索): sudo aureport -k account_shadow -i | grep "read" - 抓取所有执行
rm、dd等危险命令的记录: sudo aureport -k cmd_rm -k cmd_dd -i
导出结构化数据用于进一步处理
报告不只在终端看,还能导出为标准格式供存档或导入其他工具:
- 生成 CSV 格式用户操作全量清单(含时间、用户、命令、路径): sudo aureport -au --format csv > /tmp/user_actions.csv
- 导出指定时间段内所有文件访问事件(便于用 Excel 或脚本分析): sudo aureport -f -ts "2026-04-10" -te "2026-04-16" --format csv > /tmp/file_access.csv
- 生成 HTML 报告(部分版本支持,适合邮件发送或内部共享): sudo aureport -au --format html > report.html
配合 ausearch 做深度上下文还原
aureport 给的是“面”,ausearch 补上“点”。发现某类高频异常后,立刻定位原始事件细节:
- 比如
aureport显示用户 UID 1000 失败调用最多,接着查他最近10分钟所有操作: sudo ausearch -ua 1000 --start recent -i | head -n 50 - 发现某次
execve调用失败,用ausearch提取完整系统调用链: sudo ausearch -m execve -i --start recent | grep -A 5 -B 5 "denied"











