审计日志系统:配置 Auditd 捕获非法权限提升事件

舞姬之光

舞姬之光

2026-08-02

131人浏览

原创

要让 auditd 真正捕获非法权限提升事件,关键不是监控“谁是管理员”,而是盯住系统内核里真实发生的提权动作——比如有效用户id(euid)突然变了、sudo 二进制被调用、/etc/sudoers 被修改。这些行为绕不开内核审计层,也躲不过 auditd 的规则。捕获 euid ≠ uid 的 execve 调用这是最可靠的方式,覆盖 sudo、su、ssh -l root、pkexec 等所有导致身份切换的执行行为,不依赖命令名或脚本包装。 添加规则:-a always,exit -f arch=b64 -s execve -f euid!=uid -k priv\_escalation 若系统运行 32 位程序,补一条:-a always,exit -f arch=b32 -s execve -f euid!=uid -k priv\_escalation 该规则记录的是原始登录用户(auid)、实际执行身份(uid/euid)、执行路径和命令行参数,能精准溯源“谁在什么会话里干了什么”盯住特权命令二进制文件的执行直接监控 /usr/bin/sudo、/bin/su、/usr/bin/passwd 等文件被“执行”(x 权限触发)的瞬间,比解析参数更稳定,防绕过。

审计日志系统:配置 auditd 捕获非法权限提升事件

要让 auditd 真正捕获非法权限提升事件,关键不是监控“谁是管理员”,而是盯住系统内核里真实发生的提权动作——比如有效用户ID(euid)突然变了、sudo 二进制被调用、/etc/sudoers 被修改。这些行为绕不开内核审计层,也躲不过 auditd 的规则。

捕获 euid ≠ uid 的 execve 调用

这是最可靠的方式,覆盖 sudo、su、ssh -l root、pkexec 等所有导致身份切换的执行行为,不依赖命令名或脚本包装。

  • 添加规则:-a always,exit -F arch=b64 -S execve -F euid!=uid -k priv_escalation
  • 若系统运行 32 位程序,补一条:-a always,exit -F arch=b32 -S execve -F euid!=uid -k priv_escalation
  • 该规则记录的是原始登录用户(auid)、实际执行身份(uid/euid)、执行路径和命令行参数,能精准溯源“谁在什么会话里干了什么”

盯住特权命令二进制文件的执行

直接监控 /usr/bin/sudo、/bin/su、/usr/bin/passwd 等文件被“执行”(x 权限触发)的瞬间,比解析参数更稳定,防绕过。

数字系统安全服务公司网站模板
数字系统安全服务公司网站模板

数字系统安全服务公司网站模板是一款适合从事数据和信息安全保障服务的公司宣传网站模板下载。提示:本模板调用到谷歌字体库,可能会出现页面打开比较缓慢。

下载
  • 添加规则:-w /usr/bin/sudo -p x -k sudo_exec
  • 同理加:-w /bin/su -p x -k su_exec-w /usr/bin/passwd -p x -k passwd_exec
  • -p x 表示只捕获“执行”动作,避免被 --help、空参数或别名干扰

锁定关键配置文件的写入与属性变更

非法提权往往先改配置:加 sudo 权限、新增 root 用户、篡改 sshd_config 开放后门。这些必须实时捕获。

  • /etc/sudoers 变更:-w /etc/sudoers -p wa -k sudoers_change
  • /etc/shadow 写入:-w /etc/shadow -p wa -k shadow_modification
  • 新建账号行为:-a always,exit -F arch=b64 -S useradd,groupadd -k account_mgmt
  • -p wa 同时监控“写入”和“属性更改”,覆盖 vim 编辑、chmod、chown、cp 覆盖等全部手法

确保规则持久化并验证可用性

临时规则重启即失效,且日志若没 auid 或时间不同步,就无法闭环溯源。

  • 将上述规则分别存为:/etc/audit/rules.d/10-privilege.rules/etc/audit/rules.d/20-sensitive-files.rules
  • RHEL/CentOS 执行:sudo augenrules --load;Debian/Ubuntu 执行:sudo systemctl restart auditd
  • 验证是否生效:sudo auditctl -l | grep priv_escalation
  • 手动触发一次 su 或 sudo 命令,再运行:sudo ausearch -k priv_escalation -m EXECVE --start recent | aureport -i -f,确认能输出完整上下文

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

linux审计

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
磁盘配额是什么
磁盘配额是什么

磁盘配额是计算机中指定磁盘的储存限制,就是管理员可以为用户所能使用的磁盘空间进行配额限制,每一用户只能使用最大配额范围内的磁盘空间。php中文网为大家提供各种磁盘配额相关的内容,教程,供大家免费下载安装。

2023.06.21

2693

4

如何安装LINUX
如何安装LINUX

本站专题提供如何安装LINUX的相关教程文章,还有相关的下载、课程,大家可以免费体验。

2023.06.29

1672

10

linux find
linux find

find是linux命令,它将档案系统内符合 expression 的档案列出来。可以指要档案的名称、类别、时间、大小、权限等不同资讯的组合,只有完全相符的才会被列出来。find根据下列规则判断 path 和 expression,在命令列上第一个 - ( ) , ! 之前的部分为 path,之后的是 expression。还有指DOS 命令 find,Excel 函数 find等。本站专题提供linux find相关教程文章,还有相关

2023.06.30

1319

5

linux修改文件名
linux修改文件名

本专题为大家提供linux修改文件名相关的文章,这些文章可以帮助用户快速轻松地完成文件名的修改工作,大家可以免费体验。

2023.07.05

2675

7

linux系统安装教程
linux系统安装教程

linux系统是一种可以免费使用,自由传播,多用户、多任务、多线程、多CPU的操作系统。本专题提供linux系统安装教程相关的文章,大家可以免费体验。

2023.07.06

2442

7

linux查看文件夹大小
linux查看文件夹大小

Linux是一种自由和开放源码的类Unix操作系统,存在着许多不同的Linux版本,但它们都使用了Linux内核。Linux可安装在各种计算机硬件设备中,比如手机、平板电脑、路由器、视频游戏控制台、台式计算机、大型机和超级计算机。linux怎么查看文件夹大小呢?php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.07.20

1660

8

linux查看ip命令
linux查看ip命令

本专题为大家提供linux查看ip命令相关文章内容,感兴趣的朋友可以免费下载体验试试。

2023.07.20

1255

4

linux查看cpu使用率
linux查看cpu使用率

在linux的系统维护中,可能需要经常查看cpu使用率,分析系统整体的运行情况。本专题为大家带来了linux查看cpu使用率的相关文章,感兴趣的朋友千万不要错过了。

2023.07.25

1444

6

linux查找文件命令
linux查找文件命令

Linux是一种自由和开放源码的类Unix操作系统,存在着许多不同的Linux版本,但它们都使用了Linux内核。Linux可安装在各种计算机硬件设备中,比如手机、平板电脑、路由器、视频游戏控制台、台式计算机、大型机和超级计算机。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.07.31

210

3

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PHP安全与漏洞
PHP安全与漏洞

共12课时 | 2.4万人学习