返回顶部
首页 > 资讯 > 精选 >如何使用Auditbeat模块监控shell命令
  • 949
分享到

如何使用Auditbeat模块监控shell命令

2023-06-29 06:06:24 949人浏览 泡泡鱼
摘要

今天小编给大家分享一下如何使用Auditbeat模块监控shell命令的相关知识点,内容详细,逻辑清晰,相信大部分人都还太了解这方面的知识,所以分享这篇文章给大家参考一下,希望大家阅读完这篇文章后有所收获,下面我们一起来了解一下吧。禁用 A

今天小编给大家分享一下如何使用Auditbeat模块监控shell命令的相关知识点,内容详细,逻辑清晰,相信大部分人都还太了解这方面的知识,所以分享这篇文章给大家参考一下,希望大家阅读完这篇文章后有所收获,下面我们一起来了解一下吧。

禁用 Auditd

系统守护进程 auditd 会影响 Auditbeat Audited 模块的正常使用,所以必须将其禁用。

# 停止 auditd:service auditd stop# 禁用服务:systemctl disable auditd.service

如果您在使用 Auditbeat Auditd 模块的同时也必须要运行 Audited 进程,那么在内核版本为 3.16 或者更高的情况下可以考虑设置 Socket_type: multicast 参数。默认值为 unicast。

配置 Auditbeat

Auditbeat 守护进程将事件数据发送到一个 elasticsearch Service(ESS)集群中。
要想获取工作示例,必须配置 Auditbeat 的 cloud.id 和 cloud.auth 参数。
编辑 /etc/auditbeat/auditbeat.yml:

cloud.id: <your_cloud_id>cloud.auth: ingest_user:passWord

Auditbeat 模块规则

Audited 模块订阅内核以接收系统事件。定义规则以捕获这些事件,并且使用linux Auditctl 进程所使用的格式,详情参见此文档:[https://linux.die.net/man/8/auditctl]。

# cat /etc/auditbeat/audit.rules.d/rules.conf-a exit,always -F arch=b64 -F euid=0 -S execve -k root_acct-a exit,always -F arch=b32 -F euid=0 -S execve -k root_acct-a exit,always -F arch=b64 -F euid>=1000 -S execve -k user_acct-a exit,always -F arch=b32 -F euid>=1000 -S execve -k user_acct
  • euid 是用户的有效ID。0 代表会获取 root 用户和 uid >=1000 或者权限更高的其他用户的所有活动。

  • -k 用于为事件分配任意“键”,它将显示在 tags 字段中。它还可以在 Kibana 中用来对事件进行过滤和分类。

Auditbeat 设置命令

运行Auditbeat 加载索引模板,读取 node pipelines,索引文件周期策略和Kibana 仪表板。
auditbeat -e setup

开始使用

systemctl start auditbeat# 列出启用的规则:auditbeat show auditd-rules-a never,exit -S all -F pid=23617-a always,exit -F arch=b64 -S execve -F euid=root -F key=root_acct-a always,exit -F arch=b32 -S execve -F euid=root -F key=root_acct-a always,exit -F arch=b64 -S execve -F euid>=vagrant -F key=user_acct-a always,exit -F arch=b32 -S execve -F euid>=vagrant -F key=user_acct

监控数据

当用户执行一些类似于 whoami,ls 以及 lsblk 的 shell 命令时,kibana 中就会发现这些事件。

  • Kibana 会显示出 user.name,process.executable,process.args 和 tags 这些选定的字段。

  • 过滤的字段是 user.name: root 和 auditd.data.syscall: execve。

  • 每秒刷新一次数据。

TTY 审计

当系统中发生 TTY 事件时,Auditbeat Audited 模块也可以接收它们。配置system-auth PAM 配置文件以启用 TTY。只有 root 用户的 TTY 事件将被实时记录。其他用户的事件通常会被缓冲直到 exit。TTY 审计会捕获系统内置命令像pwd,test 等。
追加以下内容到 /etc/pam.d/system-auth 便可以对所有用户启用审核。
session required pam_tty_audit.so enable=*

测试

$ sudo su -Last login: Fri Nov 22 23:43:00 UTC 2019 on pts/0$ helllloooo there!-bash: helllloooo: command not found$ exit

Kibana 发现

思考

Auditbeat 还可以做什么:

  • 当一个文件在磁盘上更改(创建,更新或删除)时可以发送事件,得益于 file_integrity 模块。

  • 通过 system 模块发送有关系统的指标。

以上就是“如何使用Auditbeat模块监控shell命令”这篇文章的所有内容,感谢各位的阅读!相信大家阅读完这篇文章都有很大的收获,小编每天都会为大家更新不同的知识,如果还想学习更多的知识,请关注编程网精选频道。

--结束END--

本文标题: 如何使用Auditbeat模块监控shell命令

本文链接: https://lsjlt.com/news/322902.html(转载时请注明来源链接)

有问题或投稿请发送至: 邮箱/279061341@qq.com    QQ/279061341

猜你喜欢
  • 如何使用Auditbeat模块监控shell命令
    今天小编给大家分享一下如何使用Auditbeat模块监控shell命令的相关知识点,内容详细,逻辑清晰,相信大部分人都还太了解这方面的知识,所以分享这篇文章给大家参考一下,希望大家阅读完这篇文章后有所收获,下面我们一起来了解一下吧。禁用 A...
    99+
    2023-06-29
  • 浅析使用 Auditbeat 模块监控 shell 命令的问题
    目录禁用Auditd配置AuditbeatAuditbeat模块规则Auditbeat设置命令开始使用监控数据TTY审计测试Kibana发现思考使用 Auditbeat 模块监控 shell 命令Auditbeat Au...
    99+
    2022-06-05
    Auditbeat 模块shell 命令 Auditbeat 监控shell 命令
  • linux中如何使用动态监控命令watch
    这篇文章给大家分享的是有关linux中如何使用动态监控命令watch的内容。小编觉得挺实用的,因此分享给大家做个参考,一起跟随小编过来看看吧。watch可以帮你监测一个命令的运行结果,来监测你想要的一切命令的结果变化。1. 以固定时间反复执...
    99+
    2023-06-27
  • netstat命令如何看被监控
    使用netstat命令可以查看网络连接和网络统计信息。要查看是否有被监控,可以使用以下命令:1. 打开命令提示符(Windows)或...
    99+
    2023-09-15
    netstat
  • shell如何使用date命令
    小编给大家分享一下shell如何使用date命令,相信大部分人都还不怎么了解,因此分享这篇文章给大家参考一下,希望大家阅读完这篇文章后大有收获,下面让我们一起去了解一下吧!date$ date&n...
    99+
    2024-04-02
  • linux中如何使用iftop命令监控网络带宽
    这篇文章将为大家详细讲解有关linux中如何使用iftop命令监控网络带宽,小编觉得挺实用的,因此分享给大家做个参考,希望大家阅读完这篇文章后可以有所收获。iftop 是网络监控工具,它提供实时带宽监控。 iftop 测量进出各个套接字连接...
    99+
    2023-06-16
  • Python2.x利用commands模块执行Linux shell命令
    用Python写运维脚本时,经常需要执行linux shell的命令,Python中的commands模块专门用于调用Linux shell命令,并返回状态和结果,下面是commands模块的3个主要函数:...
    99+
    2022-06-04
    模块 命令 commands
  • Shell中如何使用test命令
    这篇文章将为大家详细讲解有关Shell中如何使用test命令,小编觉得挺实用的,因此分享给大家做个参考,希望大家阅读完这篇文章后可以有所收获。Shell中的 test 命令用于检查某个条件是否成立,它可以进行数值、字符和文件三个方...
    99+
    2023-06-05
  • Shell之declare命令如何使用
    在Shell中,declare命令用于声明变量的属性和类型。declare命令的语法如下:```declare [选项] 变量名[=...
    99+
    2023-09-29
    Shell
  • Shell中select命令如何使用
    Shell中select命令如何使用,很多新手对此不是很清楚,为了帮助大家解决这个难题,下面小编将为大家详细讲解,有这方面需求的人可以来学习下,希望你能有所收获。select格式如下:  select $var...
    99+
    2023-06-09
  • shell命令行模式中如何执行mongo命令
    小编给大家分享一下shell命令行模式中如何执行mongo命令,相信大部分人都还不怎么了解,因此分享这篇文章给大家参考一下,希望大家阅读完这篇文章后大有收获,下面让我们一起去了解一下吧! ...
    99+
    2024-04-02
  • 如何在shell中使用source命令
    这篇文章将为大家详细讲解有关如何在shell中使用source命令,文章内容质量较高,因此小编分享给大家做个参考,希望大家阅读完这篇文章后对相关知识有一定的了解。 sh filepath会重新建立一个子shell,在子shell中执行脚本里...
    99+
    2023-06-09
  • 如何在 NumPy 中使用 Shell 命令?
    NumPy 是 Python 中一个重要的科学计算库,它提供了高效的数组操作、线性代数运算、傅里叶变换等基础数学函数。与此同时,Python 也是一个强大的脚本语言,能够方便地执行各种系统命令。因此,本文将介绍如何在 NumPy 中使用 S...
    99+
    2023-08-27
    numy path shell
  • 如何使用Shell脚本test命令
    这篇文章主要讲解了“如何使用Shell脚本test命令”,文中的讲解内容简单清晰,易于学习与理解,下面请大家跟着小编的思路慢慢深入,一起来研究和学习“如何使用Shell脚本test命令”吧!Shell中的 test 命令用于检查某个条件是否...
    99+
    2023-06-09
  • 怎么使用pv命令监控Linux命令的执行进度
    小编给大家分享一下怎么使用pv命令监控Linux命令的执行进度,相信大部分人都还不怎么了解,因此分享这篇文章给大家参考一下,希望大家阅读完这篇文章后大有收获,下面让我们一起去了解一下吧!PV 命令PV 由Andrew Wood 开发,是 P...
    99+
    2023-06-16
  • C++如何实现模拟shell命令行
    这篇文章给大家分享的是有关C++如何实现模拟shell命令行的内容。小编觉得挺实用的,因此分享给大家做个参考,一起跟随小编过来看看吧。一、解析void parse(){    std::st...
    99+
    2023-06-22
  • 如何使用shell命令统计日志
    这篇文章给大家分享的是有关如何使用shell命令统计日志的内容。小编觉得挺实用的,因此分享给大家做个参考,一起跟随小编过来看看吧。前言假设有一个包含下面内容的日志文件 access.log。我们以统计这个文件的日志为例。date=2017-...
    99+
    2023-06-09
  • Shell中set与shopt命令如何使用
    Shell中set与shopt命令如何使用,相信很多没有经验的人对此束手无策,为此本文总结了问题出现的原因和解决方法,通过这篇文章希望你能解决这个问题。set命令选项set命令作用主要是显示系统中已经存在的shell变量,以及设置shell...
    99+
    2023-06-09
  • VB语言中如何使用shell命令
    这篇文章主要介绍VB语言中如何使用shell命令,文中介绍的非常详细,具有一定的参考价值,感兴趣的小伙伴们一定要看完!界面如下:一、回顾一些常用的重要符号VB编程中的常用符号:&这个符号在使用的时候,注意前后要加空格 ,往往用于字符...
    99+
    2023-06-20
  • 如何使用 mongos 命令运行 MongoDB shell?
    为了启动 MongoDB shell,您需要使用 mongo 命令。以下是语法 ->mongo首先从命令提示符进入 MongoDB bin 目录,如下图所示 -这是启动 mongo shell 的命令,如下面的屏幕截图所示 - 这将产...
    99+
    2023-10-22
软考高级职称资格查询
编程网,编程工程师的家园,是目前国内优秀的开源技术社区之一,形成了由开源软件库、代码分享、资讯、协作翻译、讨论区和博客等几大频道内容,为IT开发者提供了一个发现、使用、并交流开源技术的平台。
  • 官方手机版

  • 微信公众号

  • 商务合作