aureport(8)
| AUREPORT:(8) | Системное администрирование | AUREPORT:(8) |
ИМЯ
aureport - инструмент для генерации итоговых отчетов на основе логов демона аудита.
ОБЗОР
aureport [опции]
ОПИСАНИE
aureport - это инструмент, который генерирует итоговые отчеты на основе логов демона аудита. aureport может также принимать данные со стандартного ввода (stdin) до тех пор, пока на входе будут необработанные данные логов. В шапке каждого отчета для каждого столбца есть заголовок - это облегчает понимание данных. Все отчеты, кроме основного итогового отчета, содержат номера событий аудита. Используя их, можно найти полные данные о событии с помощью команды ausearch -a номер события. Если в отчете слишком много данных, можно задать время начала и время окончания для уточнения временного промежутка. Отчеты, генерируемые aureport, могут быть использованы как исходный материал для получения более развернутых отчетов.
ОПЦИИ
- -au, --auth
- Отчет о всех попытках аутентификации
- -a, --avc
- Отчет о всех avc сообщениях
- --comm
- Отчет о выполнении команд
- -c, --config
- Отчет об изменениях конфигурации
- -cr, --crypto
- Отчет о событиях, связанных с шифрованием
- -e, --event
- Отчет о событиях
- --escape option
- Экранировать вывод. Возможные значения raw, tty, shell и shell_quote. Каждый режим включает в себя символы предыдущего режима и экранирует больше символов. То есть shell включает все символы, экранируемые tty, и добавляет новые. Значение по умолчанию - tty.
- -f, --file
- Отчет о файлах и сокетах af_unix
- --failed
- Для обработки в отчетах выбирать только неудачные события. По умолчанию показываются как удачные, так и неудачные события.
- -h, --host
- Отчет о хостах
- -i, --interpret
- Транслировать числовые значения в текстовые. Например, идентификатор пользователя будет преобразован в имя пользователя. Трансляция выполняется с использованием данных с той машины, где запущен aureport. То есть если вы переименовали учетные записи пользователей или не имеете таких же учетных записей на вашей машине, то вы можете получить результаты, вводящие в заблуждение.
- -if, --input файл | каталог
- Использовать указанный файл или каталог вместо логов аудита. Это может быть полезно при анализе логов с другой машины или при анализе частично сохраненных логов.
- --input-logs
- Использовать местоположение файла журнала из auditd.conf как исходные данные для анализа. Применяется при использовании команды aureport в задании cron.
- --integrity
- Отчет о событиях целостности
- -k, --key
- Отчет о ключевых словах в правилах
- -l, --login
- Отчет о попытках входа в систему
- -m, --mods
- Отчет об изменениях пользовательских учетных записей
- -ma, --mac
- Отчет о событиях в системе обеспечивающей мандатное управление доступом - Mandatory Access Control (MAC)
- -n, --anomaly
- Отчет об аномальных событиях. Эти события включают переход сетевой карты в беспорядочный режим и ошибки сегментации
- --node node-name
- Отобразить в отчете только события со строкой имя узла. По умолчанию включены все узлы. Допускается перечисление нескольких узлов
- -nc, --no-config
- Не включать событие CONFIG_CHANGE. Это особенно полезно для ключевого отчета, поскольку правила аудита во многих случаях имеют ключевые метки. Использование этой опции избавляет от ложных срабатываний
- -p, --pid
- Отчет о процессах
- -r, --response
- Отчет о реакциях на аномальные события
- -s, --syscall
- Отчеты о системных вызовах
- --success
- Для обработки в отчетах выбирать только удачные события. По умолчанию показываются как удачные, так и неудачные события
- --summary
- Генерировать итоговый отчет, который дает информацию только о количестве элементов в том или ином отчете. Такой режим есть не у всех отчетов
- -t, --log
- Этот параметр генерирует отчет о временных рамках каждого отчета
- --tty
- Отчеты о нажатых клавишах
- -te, --end [end-date] [end-time]
- Искать
события,
которые
произошли
раньше (или
во время)
указанной
временной
точки.
Формат
даты и
времени
зависит от
региональных
настроек.
Если дата
не указана,
то
подразумевается
текущий
день (today).
Если не
указано
время, то
подразумевается
текущий
момент (now).
Используйте
24-часовую
нотацию
времени, а
не AM/PM.
Например,
дата может
быть
задана как
09/03/2009, а время -
как 18:00:00. На
принятый
формат
даты
влияет
переменная
среды LC_TIME.
Также допускается использовать следующие ключевые слова: now (сейчас), recent, boot, today, yesterday, this-week, week-ago, this-month, this-year. Now - сейчас. Recent - 10 минут назад. Boot - время за секунду до того, когда система загружалась в последний раз. Today - первая секунда после полуночи текущего дня. Yesterday - первая секунда после полуночи предыдущего дня. This-week - первая секунда после полуночи первого дня текущей недели, первый день недели определяется из ваших региональных настроек (см. localtime). Week-ago - первая секунда после полуночи ровно 7 дней назад. This-month - первая секунда после полуночи первого числа текущего месяца. This-year - первая секунда после полуночи первого числа первого месяца текущего года.
- -tm, --terminal
- Отчет о терминалах
- -ts, --start [start-date] [start-time]
- Искать
события,
которые
произошли
после (или
во время)
указанной
временной
точки.
Формат
даты и
времени
зависит от
региональных
настроек.
Если дата
не указана,
то
подразумевается
текущий
день (today).
Если не
указано
время, то
подразумевается
полночь
(midnight).
Используйте
24-часовую
нотацию
времени, а
не AM/PM.
Например,
дата может
быть
задана как
09/03/2009, а время -
как 18:00:00.
Также допускается использовать следующие ключевые слова: now (сейчас), recent, boot, today, yesterday, this-week, week-ago, this-month, this-year. now (сейчас), recent, boot, today, yesterday, this-week, week-ago, this-month, this-year. Now - сейчас. Recent - 10 минут назад. Boot - время за секунду до того, когда система загружалась в последний раз. Today - первая секунда после полуночи текущего дня. Yesterday - первая секунда после полуночи предыдущего дня. This-week - первая секунда после полуночи первого дня текущей недели, первый день недели определяется из ваших региональных настроек (см. localtime). Week-ago - первая секунда после полуночи ровно 7 дней назад. This-month - первая секунда после полуночи первого числа текущего месяца. This-year - первая секунда после полуночи первого числа первого месяца текущего года.
- -u, --user
- Отчет о пользователях
- -v, --version
- Вывести версию программы и выйти
- --virt
- Отчеты о событиях виртуализации
- -x, --executable
- Отчет об исполняемых объектах
СМ. ТАКЖЕ
ПЕРЕВОД
Перевод с английского Alexander Kolotov (alexandr.kolotov@gmail.com) 2007
Перевод с английского Елена Мишина <lepata@altlinux.org> 2019
| Март 2017 | Red Hat |
