auditd应聚焦毫秒级捕获bind、execve、connect、setuid等高危系统调用的exit事件,配合enriched日志格式与语义化-k标签,实现攻击链精准溯源与快速分析。

auditd 监控系统调用日志挖掘攻击向量,核心不是“等行为发生后再翻日志”,而是在攻击动作落地的毫秒级内捕获其内核层痕迹——比如 bind() 绑定监听端口、execve() 启动可疑进程、connect() 外连C2、setuid() 提权等。这些调用是绝大多数攻击链(反弹shell、横向移动、持久化)不可绕过的底层环节。
直接监控高危系统调用,覆盖主流攻击手法
攻击者无法跳过系统调用执行恶意逻辑,因此审计规则应聚焦 exit 时机的敏感调用,确保参数已解析完成:
-
监听与网络暴露:
bind和listen是后门、代理、隧道服务启动必经之路-a always,exit -F arch=b64 -S bind -k net_bind -a always,exit -F arch=b64 -S listen -k net_listen
若存在32位兼容进程(如某些旧木马或容器内二进制),补上:
-a always,exit -F arch=b32 -S bind,listen -k net_bind32
-
命令执行与进程注入:
execve是所有提权、下载器、内存马落地的起点-a always,exit -F arch=b64 -S execve -F uid!=1000 -k suspicious_exec
可进一步限定路径,如只关注非常规目录下的执行:
-a always,exit -F arch=b64 -S execve -F path=/tmp/.* -k tmp_exec -a always,exit -F arch=b64 -S execve -F path=/dev/shm/.* -k shm_exec
-
权限提升关键跳板:
setuid,setgid,capset等调用常出现在提权exploit或sudo滥用中-a always,exit -F arch=b64 -S setuid,setgid,capset -k privilege_escalation
-
外连C2或数据回传:
connect调用可暴露出站连接目标(需结合 addr 解码)-a always,exit -F arch=b64 -S connect -F a0=0x2 -k outbound_ipv4
(
a0=0x2表示 AF_INET 地址族,过滤 IPv4 连接;IPv6 为0xa)
日志必须含上下文,否则等于无用碎片
默认 auditd 日志字段极简(仅含 syscall、pid、uid),无法判断“谁、在哪、用什么命令绑了哪个端口”。务必启用 ENRICHED 格式:
- 检查
/etc/audit/auditd.conf中:log_format = ENRICHED
- 启用后每条日志自动携带:
comm(进程名)、exe(绝对路径)、cmdline(完整命令行)、cwd(当前工作目录)、auid(登录UID) - 关键价值:
-
cmdline显示python3 -c "import socket; s.bind(('0.0.0.0',8080))"→ 直接暴露恶意绑定意图 -
exe=/var/tmp/.X11-unix/shell+comm=sh→ 指向临时目录下伪装进程 -
auid=1001关联到某次 SSH 登录 → 实现会话级溯源
-
从原始日志快速定位攻击线索
不用写脚本,几条 ausearch 命令就能筛出高风险行为:
- 查最近所有绑定到
0.0.0.0的端口(常见于SOCKS/HTTP代理):sudo ausearch -m bind -i -ts recent | grep "addr=.*00000000"
- 找
cmdline含-L,--port,:1080,--reverse的 execve 记录:sudo ausearch -m execve -i -ts today | grep -E "(--port|:1080|-L|reverse)"
- 定位非标准路径下的 shell 启动(如
/tmp/bash,/dev/shm/sh):sudo ausearch -m execve -i -ts today | grep -E "exe=.*(/tmp|/dev/shm|/var/tmp)"
规则要打标签,分析才不混乱
所有规则统一加 -k 标签,避免日志混杂:
-
net_bind、suspicious_exec、privilege_escalation等语义化 key - 后续可精准拉取整条攻击链:
sudo ausearch -k net_bind -k suspicious_exec -ts 10:00:00
不复杂但容易忽略











