Auditd 字段

这些字段是由 auditd 模块生成的。

user.auid

类型: 别名

别名指向: user.audit.id

user.uid

类型: 别名

别名指向: user.id

user.fsuid

类型: 别名

别名指向: user.filesystem.id

user.suid

类型: 别名

别名指向: user.saved.id

user.gid

类型: 别名

别名指向: user.group.id

user.sgid

类型: 别名

别名指向: user.saved.group.id

user.fsgid

类型: 别名

别名指向: user.filesystem.group.id

name_map

如果在配置中将 resolve_ids 设置为 true,则 name_map 将包含 uid 字段名称到已解析名称的映射(例如 auid → root)。

user.name_map.auid

类型: 别名

别名指向: user.audit.name

user.name_map.uid

类型: 别名

别名指向: user.name

user.name_map.fsuid

类型: 别名

别名指向: user.filesystem.name

user.name_map.suid

类型: 别名

别名指向: user.saved.name

user.name_map.gid

类型: 别名

别名指向: user.group.name

user.name_map.sgid

类型: 别名

别名指向: user.saved.group.name

user.name_map.fsgid

类型: 别名

别名指向: user.filesystem.group.name

selinux

参与者的 SELinux 身份。

user.selinux.user

提交身份验证的帐户

类型: keyword

user.selinux.role

用户的 SELinux 角色

类型: keyword

user.selinux.domain

参与者的 SELinux 域或类型。

类型: keyword

user.selinux.level

参与者的 SELinux 级别。

类型: keyword

示例: s0

user.selinux.category

参与者的 SELinux 类别或区室。

类型: keyword

process

进程属性。

process.cwd

当前工作目录。

类型: 别名

别名指向: process.working_directory

source

触发事件的源。

source.path

这是与 Unix 套接字关联的路径。

类型: keyword

destination

触发事件的目标地址。

destination.path

这是与 Unix 套接字关联的路径。

类型: keyword

auditd.message_type

审计消息类型(例如 syscall 或 apparmor_denied)。

类型: keyword

示例: syscall

auditd.sequence

内核分配的事件序列号。序列号存储在内核中的 uint32 中,并且可以回绕。

类型: long

auditd.session

分配给登录的会话 ID。与登录会话相关的所有事件都将具有相同的值。

类型: keyword

auditd.result

已审计操作的结果(成功/失败)。

类型: keyword

示例: success 或 fail

actor

参与者是触发审计事件的用户。

auditd.summary.actor.primary

参与者的主要身份。这是参与者的原始登录 ID。即使用户切换到另一个帐户,它也不会更改。

类型: keyword

auditd.summary.actor.secondary

参与者的次要身份。这通常与主要身份相同,除非用户使用了 su

类型: keyword

object

这是事件中正在对其执行操作的事物或对象。

auditd.summary.object.type

"事物"是什么的描述(例如文件、套接字、用户会话)。

类型: keyword

auditd.summary.object.primary

类型: keyword

auditd.summary.object.secondary

类型: keyword

auditd.summary.how

这描述了操作是如何执行的。通常,这是触发事件的正在执行的 exe 或命令。

类型: keyword

paths

与事件关联的路径列表。

auditd.paths.inode

inode 编号

类型: keyword

auditd.paths.dev

在 /dev 中找到的设备名称

类型: keyword

auditd.paths.obj_user

类型: keyword

auditd.paths.obj_role

类型: keyword

auditd.paths.obj_domain

类型: keyword

auditd.paths.obj_level

类型: keyword

auditd.paths.objtype

类型: keyword

auditd.paths.ouid

文件所有者用户 ID

类型: keyword

auditd.paths.rdev

设备标识符(仅限特殊文件)

类型: keyword

auditd.paths.nametype

正在引用的文件操作类型

类型: keyword

auditd.paths.ogid

文件所有者组 ID

类型: keyword

auditd.paths.item

正在记录哪个项目

类型: keyword

auditd.paths.mode

文件上的模式标志

类型: keyword

auditd.paths.name

avcs 中的文件名

类型: keyword

data

来自审计消息的数据。

auditd.data.action

netfilter 数据包处理

类型: keyword

auditd.data.minor

设备次要编号

类型: keyword

auditd.data.acct

用户的帐户名称

类型: keyword

auditd.data.addr

用户连接的远程地址

类型: keyword

auditd.data.cipher

选择的加密密码的名称

类型: keyword

auditd.data.id

在帐户更改期间

类型: keyword

auditd.data.entries

netfilter 表中条目的数量

类型: keyword

auditd.data.kind

加密操作中的服务器或客户端

类型: keyword

auditd.data.ksize

加密操作的密钥大小

类型: keyword

auditd.data.spid

发送的进程 ID

类型: keyword

auditd.data.arch

elf 架构标志

类型: keyword

auditd.data.argc

execve 系统调用的参数数量

类型: keyword

auditd.data.major

设备主要编号

类型: keyword

auditd.data.unit

systemd 单元

类型: keyword

auditd.data.table

netfilter 表名称

类型: keyword

auditd.data.terminal

用户正在运行程序的终端名称

类型: keyword

auditd.data.grantors

批准操作的 pam 模块

类型: keyword

auditd.data.direction

加密操作的方向

类型: keyword

auditd.data.op

正在执行的已审计操作

类型: keyword

auditd.data.tty

用户正在运行程序的 tty udevice

类型: keyword

auditd.data.syscall

事件发生时有效的系统调用编号

类型: keyword

auditd.data.data

TTY 文本

类型: keyword

auditd.data.family

netfilter 协议

类型: keyword

auditd.data.mac

选择的加密 MAC 算法

类型: keyword

auditd.data.pfs

完美前向保密方法

类型: keyword

auditd.data.items

事件中路径记录的数量

类型: keyword

auditd.data.a0

类型: keyword

auditd.data.a1

类型: keyword

auditd.data.a2

类型: keyword

auditd.data.a3

类型: keyword

auditd.data.hostname

用户连接的主机名

类型: keyword

auditd.data.lport

本地网络端口

类型: keyword

auditd.data.rport

远程端口号

类型: keyword

auditd.data.exit

系统调用退出代码

类型: keyword

auditd.data.fp

加密密钥指纹

类型: keyword

auditd.data.laddr

本地网络地址

类型: keyword

auditd.data.sport

本地端口号

类型: keyword

auditd.data.capability

posix 功能

类型: keyword

auditd.data.nargs

套接字调用的参数数量

类型: keyword

auditd.data.new-enabled

新的 TTY 审计启用设置

类型: keyword

auditd.data.audit_backlog_limit

审计系统的积压队列大小

类型: keyword

auditd.data.dir

目录名称

类型: keyword

auditd.data.cap_pe

进程有效功能映射

类型: keyword

auditd.data.model

用于 virt 的安全模型

类型: keyword

auditd.data.new_pp

新的进程允许的功能映射

类型: keyword

auditd.data.old-enabled

当前 TTY 审计启用设置

类型: keyword

auditd.data.oauid

对象的登录用户 ID

类型: keyword

auditd.data.old

旧值

类型: keyword

auditd.data.banners

打印页面上使用的横幅

类型: keyword

auditd.data.feature

正在更改的内核功能

类型: keyword

auditd.data.vm-ctx

虚拟机的上下文字符串

类型: keyword

auditd.data.opid

对象的进程 ID

类型: keyword

auditd.data.seperms

正在使用的 SELinux 权限

类型: keyword

auditd.data.seresult

SELinux AVC 决策已授予/拒绝

类型: keyword

auditd.data.new-rng

从虚拟机添加的 rng 的设备名称

类型: keyword

auditd.data.old-net

当前分配给虚拟机的 MAC 地址

类型: keyword

auditd.data.sigev_signo

信号编号

类型: keyword

auditd.data.ino

inode 编号

类型: keyword

auditd.data.old_enforcing

旧的 MAC 强制执行状态

类型: keyword

auditd.data.old-vcpu

当前的 CPU 核心数量

类型: keyword

auditd.data.range

用户的 SE Linux 范围

类型: keyword

auditd.data.res

已审计操作的结果(成功/失败)

类型: keyword

auditd.data.added

检测到的新文件数量

类型: keyword

auditd.data.fam

套接字地址族

类型: keyword

auditd.data.nlnk-pid

netlink 数据包发送者的 pid

类型: keyword

auditd.data.subj

lspp 主题的上下文字符串

类型: keyword

auditd.data.a[0-3]

系统调用的参数

类型: keyword

auditd.data.cgroup

sysfs 中 cgroup 的路径

类型: keyword

auditd.data.kernel

内核的版本号

类型: keyword

auditd.data.ocomm

对象的命令行名称

类型: keyword

auditd.data.new-net

正在分配给虚拟机的 MAC 地址

类型: keyword

auditd.data.permissive

SELinux 处于宽容模式

类型: keyword

auditd.data.class

分配给虚拟机的资源类

类型: keyword

auditd.data.compat

is_compat_task 结果

类型: keyword

auditd.data.fi

文件分配继承的功能映射

类型: keyword

auditd.data.changed

已更改的文件数量

类型: keyword

auditd.data.msg

审计记录的有效负载

类型: keyword

auditd.data.dport

远程端口号

类型: keyword

auditd.data.new-seuser

新的 SELinux 用户

类型: keyword

auditd.data.invalid_context

SELinux 上下文

类型: keyword

auditd.data.dmac

远程 MAC 地址

类型: keyword

auditd.data.ipx-net

IPX 网络编号

类型: keyword

auditd.data.iuid

ipc 对象的用户 ID

类型: keyword

auditd.data.macproto

以太网数据包类型 ID 字段

类型: keyword

auditd.data.obj

lspp 对象上下文字符串

类型: keyword

auditd.data.ipid

IP 数据报分段标识符

类型: keyword

auditd.data.new-fs

正在添加到虚拟机的文件系统

类型: keyword

auditd.data.vm-pid

虚拟机的进程 ID

类型: keyword

auditd.data.cap_pi

进程继承的功能映射

类型: keyword

auditd.data.old-auid

以前的 auid 值

类型: keyword

auditd.data.oses

对象的会话 ID

类型: keyword

auditd.data.fd

文件描述符编号

类型: keyword

auditd.data.igid

ipc 对象的组 ID

类型: keyword

auditd.data.new-disk

正在添加到虚拟机的磁盘

类型: keyword

auditd.data.parent

父文件的 inode 编号

类型: keyword

auditd.data.len

长度

类型: keyword

auditd.data.oflag

打开系统调用标志

类型: keyword

auditd.data.uuid

UUID

类型: keyword

auditd.data.code

seccomp 操作代码

类型: keyword

auditd.data.nlnk-grp

netlink 组编号

类型: keyword

auditd.data.cap_fp

文件允许的功能映射

类型: keyword

auditd.data.new-mem

新的内存量(KB)

类型: keyword

auditd.data.seperm

正在决定 SELinux 权限

类型: keyword

auditd.data.enforcing

新的 MAC 强制执行状态

类型: keyword

auditd.data.new-chardev

正在为虚拟机分配新的字符设备

类型: keyword

auditd.data.old-rng

正在从虚拟机中删除的 rng 设备名称

类型: keyword

auditd.data.outif

输出接口编号

类型: keyword

auditd.data.cmd

正在执行的命令

类型: keyword

auditd.data.hook

数据包来自的 netfilter hook

类型: keyword

auditd.data.new-level

新的运行级别

类型: keyword

auditd.data.sauid

发送的登录用户 ID

类型: keyword

auditd.data.sig

信号编号

类型: keyword

auditd.data.audit_backlog_wait_time

审计系统的积压等待时间

类型: keyword

auditd.data.printer

打印机名称

类型: keyword

auditd.data.old-mem

当前内存大小(KB)

类型: keyword

auditd.data.perm

正在使用的文件权限

类型: keyword

auditd.data.old_pi

旧进程继承的能力映射

类型: keyword

auditd.data.state

审计守护进程配置导致的状态

类型: keyword

auditd.data.format

审计日志的格式

类型: keyword

auditd.data.new_gid

正在分配的新组 ID

类型: keyword

auditd.data.tcontext

目标或对象的上下文字符串

类型: keyword

auditd.data.maj

设备主要编号

类型: keyword

auditd.data.watch

监视记录中的文件名

类型: keyword

auditd.data.device

设备名称

类型: keyword

auditd.data.grp

组名

类型: keyword

auditd.data.bool

SELinux 布尔值的名称

类型: keyword

auditd.data.icmp_type

icmp 消息的类型

类型: keyword

auditd.data.new_lock

功能锁的新值

类型: keyword

auditd.data.old_prom

网络混杂标志

类型: keyword

auditd.data.acl

分配给虚拟机的资源的访问模式

类型: keyword

auditd.data.ip

打印机的网络地址

类型: keyword

auditd.data.new_pi

新的进程继承的能力映射

类型: keyword

auditd.data.default-context

默认 MAC 上下文

类型: keyword

auditd.data.inode_gid

inode 所有者的组 ID

类型: keyword

auditd.data.new-log_passwd

TTY 密码记录的新值

类型: keyword

auditd.data.new_pe

新的进程有效的能力映射

类型: keyword

auditd.data.selected-context

分配给会话的新 MAC 上下文

类型: keyword

auditd.data.cap_fver

文件系统功能版本号

类型: keyword

auditd.data.file

文件名

类型: keyword

auditd.data.net

网络 MAC 地址

类型: keyword

auditd.data.virt

正在引用的虚拟化类型

类型: keyword

auditd.data.cap_pp

进程允许的能力映射

类型: keyword

auditd.data.old-range

当前 SELinux 范围

类型: keyword

auditd.data.resrc

正在分配的资源

类型: keyword

auditd.data.new-range

新的 SELinux 范围

类型: keyword

auditd.data.obj_gid

对象的组 ID

类型: keyword

auditd.data.proto

网络协议

类型: keyword

auditd.data.old-disk

正在从虚拟机中删除的磁盘

类型: keyword

auditd.data.audit_failure

审计系统的故障模式

类型: keyword

auditd.data.inif

输入接口编号

类型: keyword

auditd.data.vm

虚拟机名称

类型: keyword

auditd.data.flags

mmap 系统调用的标志

类型: keyword

auditd.data.nlnk-fam

netlink 协议编号

类型: keyword

auditd.data.old-fs

正在从虚拟机中删除的文件系统

类型: keyword

auditd.data.old-ses

之前的 ses 值

类型: keyword

auditd.data.seqno

序列号

类型: keyword

auditd.data.fver

文件系统功能版本号

类型: keyword

auditd.data.qbytes

ipc 对象字节数量

类型: keyword

auditd.data.seuser

用户的 SE Linux 用户帐户

类型: keyword

auditd.data.cap_fe

文件分配的有效能力映射

类型: keyword

auditd.data.new-vcpu

新的 CPU 内核数量

类型: keyword

auditd.data.old-level

旧的运行级别

类型: keyword

auditd.data.old_pp

旧进程允许的能力映射

类型: keyword

auditd.data.daddr

远程 IP 地址

类型: keyword

auditd.data.old-role

当前 SELinux 角色

类型: keyword

auditd.data.ioctlcmd

ioctl 系统调用的请求参数

类型: keyword

auditd.data.smac

本地 MAC 地址

类型: keyword

auditd.data.apparmor

apparmor 事件信息

类型: keyword

auditd.data.fe

文件分配的有效能力映射

类型: keyword

auditd.data.perm_mask

触发监视事件的文件权限掩码

类型: keyword

auditd.data.ses

登录会话 ID

类型: keyword

auditd.data.cap_fi

文件继承的能力映射

类型: keyword

auditd.data.obj_uid

对象的的用户 ID

类型: keyword

auditd.data.reason

表示操作原因的文本字符串

类型: keyword

auditd.data.list

审计系统的过滤器列表编号

类型: keyword

auditd.data.old_lock

功能锁的当前值

类型: keyword

auditd.data.bus

虚拟机资源所属的子系统总线名称

类型: keyword

auditd.data.old_pe

旧进程有效的能力映射

类型: keyword

auditd.data.new-role

新的 SELinux 角色

类型: keyword

auditd.data.prom

网络混杂标志

类型: keyword

auditd.data.uri

指向打印机的 URI

类型: keyword

auditd.data.audit_enabled

审计系统的启用/禁用状态

类型: keyword

auditd.data.old-log_passwd

TTY 密码记录的当前值

类型: keyword

auditd.data.old-seuser

当前 SELinux 用户

类型: keyword

auditd.data.per

Linux 个性

类型: keyword

auditd.data.scontext

主题的上下文字符串

类型: keyword

auditd.data.tclass

目标对象的分类

类型: keyword

auditd.data.ver

审计守护进程的版本号

类型: keyword

auditd.data.new

正在设置的功能值

类型: keyword

auditd.data.val

与操作关联的通用值

类型: keyword

auditd.data.img-ctx

虚拟机的磁盘映像上下文字符串

类型: keyword

auditd.data.old-chardev

当前分配给虚拟机的字符设备

类型: keyword

auditd.data.old_val

SELinux 布尔值的当前值

类型: keyword

auditd.data.success

系统调用是否成功

类型: keyword

auditd.data.inode_uid

inode 所有者的用户 ID

类型: keyword

auditd.data.removed

已删除文件的数量

类型: keyword

auditd.data.socket.port

端口号。

类型: keyword

auditd.data.socket.saddr

原始套接字地址结构。

类型: keyword

auditd.data.socket.addr

远程地址。

类型: keyword

auditd.data.socket.family

套接字族(unix、ipv4、ipv6、netlink)。

类型: keyword

示例:unix

auditd.data.socket.path

这是与 Unix 套接字关联的路径。

类型: keyword

auditd.messages

从内核接收到的原始消息的有序列表,这些消息用于构建此文档。如果处理数据时发生错误或在配置中设置了 include_raw_message,则会出现此字段。

类型: 别名

别名:event.original

auditd.warnings

Beat 在构建事件期间生成的警告。默认情况下禁用这些警告,仅用于开发和调试目的。

类型: 别名

别名:error.message

geoip

如果您决定在 Logstash 或 Elasticsearch geoip 摄取处理器中使用 geoip 过滤器来丰富数据,则 geoip 字段被定义为一种便利。

geoip.continent_name

大陆名称。

类型: keyword

geoip.city_name

城市名称。

类型: keyword

geoip.region_name

区域名称。

类型: keyword

geoip.country_iso_code

国家 ISO 代码。

类型: keyword

geoip.location

经度和纬度。

类型:geo_point