首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >关于Linux Auditd日志

关于Linux Auditd日志
EN

Server Fault用户
提问于 2022-03-02 12:21:38
回答 1查看 104关注 0票数 1

在audit.log中,我可以看到:

type=SYSCALL msg=audit(1646113477.615:531):arch=c000003e syscall=3 success=yes exit=0 a0=3 a1=7ffcadf66ae0 a2=7ffcadf66b60 a3=8 items=0 ppid=1431 pid=1451 auid=0 uid=0 auid=0 uid=0 euid=0 en30 20 en22 en24#“bash”/bin/bash“(Null)en28#(1646113477.615:531):”“

问题是:如何获得已关闭的文件名?

EN

回答 1

Server Fault用户

发布于 2022-03-02 13:44:38

您可以使用ausearch。请参阅更多信息在RedHat页面上,但要总结如下:

a0 to a3字段在此事件中记录系统调用的前四个参数(用十六进制符号编码)。这些参数依赖于所使用的系统调用;它们可以由ausearch实用程序解释。

票数 0
EN
页面原文内容由Server Fault提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://serverfault.com/questions/1095153

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档