gpt4 book ai didi

linux - Auditd 未捕获目录删除事件

转载 作者:太空宇宙 更新时间:2023-11-04 05:11:37 29 4
gpt4 key购买 nike

我在auditd配置中给出了以下规则。

  audit_rules: |
-w /etc/group -p wa -k identity
-w /etc/passwd -p wa -k identity
-w /etc/gshadow -p wa -k identity
-w /etc/shadow -p wa -k identity
-w /etc/security/opasswd -p wa -k identity
-a always,exit -F arch=b64 -S open,creat,truncate,ftruncate,openat,open_by_handle_at -F exit=-EACCES -k access
-a always,exit -F arch=b64 -S open,creat,truncate,ftruncate,openat,open_by_handle_at -F exit=-EPERM -k access
-a always,exit -F dir=/home -F uid=0 -F auid>=1000 -F auid!=4294967295 -C auid!=obj_uid -F key=power-abuse
-a always,exit -F arch=b64 -S setuid -F a0=0 -F exe=/usr/bin/su -F key=elevated-privs
-a always,exit -F arch=b32 -S setuid -F a0=0 -F exe=/usr/bin/su -F key=elevated-privs
-a always,exit -F arch=b64 -S setresuid -F a0=0 -F exe=/usr/bin/sudo -F key=elevated-privs
-a always,exit -F arch=b32 -S setresuid -F a0=0 -F exe=/usr/bin/sudo -F key=elevated-privs
-a always,exit -F arch=b64 -S execve -C uid!=euid -F euid=0 -F key=elevated-privs
-a always,exit -F arch=b32 -S execve -C uid!=euid -F euid=0 -F key=elevated-privs

虽然这成功捕获了文件删除,但它没有捕获文件夹删除、重命名或修改。为什么会这样?我需要更改文件夹监控规则吗?

最佳答案

从你的规则中,我可以看到你正在监视目录/home

-a always,exit -F dir=/home -F uid=0 -F auid>=1000 -F auid!=4294967295 -C auid!=obj_uid -F key=power-abuse

-F dir 字段设置监视目录内所有文件的规则。相反,您想使用 -F 路径字段。

-a always,exit -F path=/home -F uid=0 -F auid>=1000 -F auid!=4294967295 -C auid!=obj_uid -F key=power-abuse

path字段只监视目录占用的inode。

根据http://man7.org/linux/man-pages/man7/audit.rules.7.html ,它显示“使用系统调用规则,您可以在分别针对特定 inode 或目录树的路径和目录之间进行选择。”

关于linux - Auditd 未捕获目录删除事件,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/54631417/

29 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com