Linux   发布时间:2022-03-31  发布网站:大佬教程  code.js-code.com
大佬教程收集整理的这篇文章主要介绍了linux – Auditd在audit.log中显示重复的行大佬教程大佬觉得挺不错的,现在分享给大家,也给大家做个参考。

概述@H_801_4@ 我遇到的问题是auditd似乎记录了两次相同的消息,例如见下文: type=EXECVE msg=audit(1495742109.857:90234552): argc=1 a0="/bin/bash" type=EXECVE msg=audit(1495742109.857:90234552): argc=1 a0="/bin/bash" 这是相关的配置: log_file = /var/lo
我遇到的问题是auditd似乎记录了两次相同的消息,例如见下文:

type=EXECVE msg=audit(1495742109.857:90234552): argc=1 a0="/bin/bash"
type=EXECVE msg=audit(1495742109.857:90234552): argc=1 a0="/bin/bash"

这是相关的配置:

log_file = /var/log/audit/audit.log
log_format = RAW
log_group = root
priority_boost = 4
flush = incremental
freq = 20
num_logs = 3
disp_qos = lossy
dispatcher = /sbin/audispd
name_format = none
name = lga-tag06
max_log_file = 1024
max_log_file_action = rotate
space_left = 75
space_left_action = syslog
action_mail_acct = root
admin_space_left = 50
admin_space_left_action = suspend
disk_full_action = suspend
disk_error_action = suspend
tcp_listen_queue = 5

tcp_max_per_addr = 1
tcp_client_max_idle = 0
enable_krb5 = no
krb5_principal = auditd

和相关规则:

# Default Rule - delete ALL
-D
enter code here
# Set Buffer size - increase for Busy Systems
-b 8192
enter code here
# Puppet Managed Custom rules begin here:
-b 320
-D
-a exclude,never -F msgtype=PATH 
-a exclude,never -F msgtype=BPRM_FCAPS 
-a exclude,never -F msgtype=CRED_DISP
-a exit,always -F arch=b32 -F euid>=0 -S execve
-a exit,always -F arch=b64 -F euid>=0 -S execve

好奇,如果有人之前见过这个或有任何建议吗?

解决方法

我不能肯定地说,但在您将评论中所要求的信息添加到您的问题之前,我将使用以下内容

您可能会遇到red hat’s trackersystemd github中报告的@L_607_7@,该@L_607_7@表明auditd和systemd的journald之间存在问题.

建议的解决方案是禁用期刊的审计支持

systemctl mask systemd-journald-audit.socket

在尝试之前,请阅读上面的链接问题并采取所有必要的虑因素.

大佬总结

以上是大佬教程为你收集整理的linux – Auditd在audit.log中显示重复的行全部内容,希望文章能够帮你解决linux – Auditd在audit.log中显示重复的行所遇到的程序开发问题。

如果觉得大佬教程网站内容还不错,欢迎将大佬教程推荐给程序员好友。

本图文内容来源于网友网络收集整理提供,作为学习参考使用,版权属于原作者。
如您有任何意见或建议可联系处理。小编QQ:384754419,请注明来意。