0
0

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?

linuxで入力されたコマンドを監査のために全部記録したい!(auditdとpam_tty_audit.so) でも記録されない?!

Posted at

色々なページを調べるとauditdを動かしてpam_tty_audit.soを設定に加えると全ての入力が全て記録されると書いてある。(execveではbashの内部コマンドであるcdが記録されない、それを記録しようとするとpam_tty_audit.soになる)
その内容はあちこちに書かれているので省略する。

超重要なのは「コマンドが16進数エンコードされてaudit.logに現れる」ということ。
設定追加して試してもうまく記録されていないように見えてしまう。

確認するにはコマンド入力したあとaureport --ttyすればデコードしてコマンドが記録されていることを確認できる。

0
0
0

Register as a new user and use Qiita more conveniently

  1. You get articles that match your needs
  2. You can efficiently read back useful information
  3. You can use dark theme
What you can do with signing up
0
0

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?