关键在于聚焦高价值线索:盯紧/var/log/audit/audit.log,用ausearch精准查询、aureport聚合分析,优先识别非常规路径执行、权限突变、隐蔽通信和审计规避四类高危信号,并通过时间与上下文交叉验证行为链条。

直接从审计日志里揪出异常行为,关键不在“看全”,而在“看准”——聚焦高价值线索、用对工具、建立可复现的判断逻辑。
盯紧核心审计日志路径
Linux 审计日志默认由 auditd 服务生成,主文件是 /var/log/audit/audit.log。它记录了系统调用、文件访问、用户命令、权限变更等细粒度操作。相比 auth.log 或 syslog,它更难伪造、更难绕过,是检测隐蔽攻击的首选数据源。
- 确认 auditd 正在运行:
sudo systemctl is-active auditd - 检查日志是否写入:
sudo ls -l /var/log/audit/audit.log - 如需实时追踪新增条目:
sudo ausearch -m all --start recent | aureport -f
用 ausearch + aureport 快速定位可疑模式
audit 工具链专为审计日志设计,比通用 grep 更精准、更语义化。
- 查所有失败的权限提升尝试:
sudo ausearch -m avc -i | grep "denied" - 找非标准时间执行的特权命令(如凌晨2点 su):
sudo ausearch -m execve --start 0200 --end 0400 | aureport -f -i - 识别异常进程启动(比如 /tmp 下执行二进制):
sudo ausearch -m execve -f /tmp --input-logs | aureport -f -i - 统计高频访问敏感文件(如 /etc/shadow):
sudo aureport -f --key shadow --summary
关注四类高危异常信号
不必逐行读日志,优先验证这些典型异常:
- 非常规路径执行:/dev/shm、/tmp、/var/tmp 下出现 execve 调用,尤其带网络连接或加密库加载
- 权限突变:setuid/setgid 系统调用频繁发生,或普通用户调用 chown/chmod 修改系统关键目录
- 隐蔽通信痕迹:socket、connect、bind 等系统调用出现在无网络服务的主机上,或目标端口非常规(如 5353、6379)
- 审计规避行为:auditctl -e 0(禁用审计)、ausearch 删除自身记录、或大量 type=CONFIG_CHANGE 日志
结合时间与上下文做交叉验证
单条日志可能无害,组合起来才暴露问题。例如:
- 先查某 IP 的 SSH 登录成功:
sudo ausearch -m USER_LOGIN -ui 1001 | aureport -f -i - 再查该用户 UID 后续 5 分钟内是否执行了 sudo、修改 /etc/passwd、或启动新进程
- 最后比对同一时段是否有异常网络外连或磁盘写入高峰(用 iotop + ss -tuln 辅证)
这种链条式分析能大幅降低误报,把“可疑”变成“可定性”。











