<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="fr">
	<id>https://fr-wiki.ikoula.com/index.php?action=history&amp;feed=atom&amp;title=Journaliser_des_actions_avec_auditd</id>
	<title>Journaliser des actions avec auditd - Historique des versions</title>
	<link rel="self" type="application/atom+xml" href="https://fr-wiki.ikoula.com/index.php?action=history&amp;feed=atom&amp;title=Journaliser_des_actions_avec_auditd"/>
	<link rel="alternate" type="text/html" href="https://fr-wiki.ikoula.com/index.php?title=Journaliser_des_actions_avec_auditd&amp;action=history"/>
	<updated>2026-04-10T22:36:21Z</updated>
	<subtitle>Historique des révisions pour cette page sur le wiki</subtitle>
	<generator>MediaWiki 1.35.3</generator>
	<entry>
		<id>https://fr-wiki.ikoula.com/index.php?title=Journaliser_des_actions_avec_auditd&amp;diff=31490&amp;oldid=prev</id>
		<title>Mgrelet794f6 : Page créée avec « &lt;span data-link_translate=&quot;he&quot;&gt;&lt;/span&gt;&lt;span data-link_translate=&quot;ro&quot;&gt;&lt;/span&gt;&lt;span data-link_translate=&quot;ru&quot;&gt;&lt;/span&gt;&lt;span data-link_translate=&quot;pl&quot;&gt;&lt;/span&gt;&lt;span data-link_tra… »</title>
		<link rel="alternate" type="text/html" href="https://fr-wiki.ikoula.com/index.php?title=Journaliser_des_actions_avec_auditd&amp;diff=31490&amp;oldid=prev"/>
		<updated>2021-08-11T14:43:19Z</updated>

		<summary type="html">&lt;p&gt;Page créée avec « &amp;lt;span data-link_translate=&amp;quot;he&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;ro&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;ru&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;pl&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_tra… »&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Nouvelle page&lt;/b&gt;&lt;/p&gt;&lt;div&gt;&amp;lt;span data-link_translate=&amp;quot;he&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;ro&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;ru&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;pl&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;ja&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;ar&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;zh&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;de&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;nl&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;it&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;pt&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;es&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;he&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;ro&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;ru&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;pl&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;ja&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;ar&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;zh&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;de&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;nl&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;it&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;pt&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;es&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;en&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;he&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;ro&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;ru&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;pl&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;ja&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;ar&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;zh&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;de&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;nl&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;it&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;pt&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;es&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;en&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;he&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;ro&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;ru&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;pl&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;ja&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;ar&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;zh&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;de&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;nl&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;it&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;pt&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;es&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;en&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;he&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;ro&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;ru&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;pl&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;ja&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;ar&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;zh&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;de&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;nl&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;it&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;pt&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;es&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;en&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;he&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;ro&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;ru&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;pl&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;ja&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;ar&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;zh&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;de&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;nl&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;it&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;pt&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;es&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;en&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;he&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;he&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;he&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;he&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;he&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;he&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;ro&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;ru&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;pl&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;ja&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;ar&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;zh&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;ro&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;pl&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;de&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;nl&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;it&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;pt&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;es&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span data-link_translate=&amp;quot;en&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;!-- Début de l'article. Placez votre texte ci-après et n'hésitez pas à personnaliser les chapitres selon votre besoin --&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==Introduction== &amp;lt;!--T:1--&amp;gt;&lt;br /&gt;
Sur des distributions comme '''CentOS/Fedora/RedHat''' le paquet '''auditd''' est installé par défaut, ce qui n'est pas le cas de '''Debian/Ubuntu'''.&amp;lt;br&amp;gt;&lt;br /&gt;
Nous allons voir comment utiliser cet outil qui permet de journaliser les actions des utilisateurs dans un fichier de log, qui peut être ensuite monitorer, renvoyer dans un ELK, un SIEM,...&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
==Déroulé== &amp;lt;!--T:2--&amp;gt;&lt;br /&gt;
Tout d'abord pour '''Debian/Ubuntu''' il vous faudra installer le paquet :&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
# apt update &amp;amp;&amp;amp; apt install auditd&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Ensuite, '''auditd''' propose des options très fines pour auditer, nous allons nous intéresser à une mise en place simple, dans notre cas nous allons monitorer le dossier ''/root'' pour toutes actions (lecture, écriture, changement d'attributs, exécution).&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Pour cela nous allons utiliser la commande '''auditctl''' comme ceci :&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
# auditctl -w /root -p w -k root-write&lt;br /&gt;
# auditctl -w /root -p a -k root-attribute&lt;br /&gt;
# auditctl -w /root -p r -k root-read&lt;br /&gt;
# auditctl -w /root -p x -k root-execute&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
&lt;br /&gt;
L'option '''-w''' décrit le chemin à auditer de façon récursive, la racine ('''/''' et les wildcard '''*''' ne sont pas autorisés).&amp;lt;br&amp;gt;&lt;br /&gt;
L'option '''-p''' décrit le type de permission que l'on souhait auditer.&amp;lt;br&amp;gt;&lt;br /&gt;
L'option '''-k''' ajoute un clé de filtre à la règle, de cette façon on peut plus facilement parser les logs, surtout pour utiliser derrière une suite de type Elastic stack (ELK).&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
On peut vérifier les règles en place avec l'option '''-l''' :&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
# auditctl -l&lt;br /&gt;
-w /root -p w -k root-write&lt;br /&gt;
-w /root -p a -k root-attribute&lt;br /&gt;
-w /root -p r -k root-read&lt;br /&gt;
-w /root -p x -k root-execute&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Les règles mise en place par '''auditctl''' n'étant pas persistantes (en cas de redémarrage du service ou redémarrage du serveur, elles sont supprimées), vous pouvez ajouter celles-ci telles que renvoyées via la commande précédente dans le fichier ''/etc/audit/rules.d/audit.rules''&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==Test== &amp;lt;!--T:2--&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Testons maintenant nos règles, nous allons créer un fichier dans ''/root/test'' :&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
# touch /root/test&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Vérifions le log ''/var/log/audit/audit.log'' :&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
type=SYSCALL msg=audit(1628689653.000:162513): arch=c000003e syscall=257 success=yes exit=3 a0=ffffff9c a1=7fff9328b6df a2=941 a3=1b6 items=2 ppid=1174317 pid=1197513 auid=1000 uid=0 gid=0 euid=0 suid=0 fsuid=0 egid=0 sgid=0 fsgid=0 tty=pts1 ses=2740 comm=&amp;quot;touch&amp;quot; exe=&amp;quot;/bin/touch&amp;quot; subj==unconfined key=&amp;quot;root-write&amp;quot;ARCH=x86_64 SYSCALL=openat AUID=&amp;quot;ikoula&amp;quot; UID=&amp;quot;root&amp;quot; GID=&amp;quot;root&amp;quot; EUID=&amp;quot;root&amp;quot; SUID=&amp;quot;root&amp;quot; FSUID=&amp;quot;root&amp;quot; EGID=&amp;quot;root&amp;quot; SGID=&amp;quot;root&amp;quot; FSGID=&amp;quot;root&amp;quot;&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
&lt;br /&gt;
On y trouve plein d'informations, notamment notre clé de filtre (key) '''root-write''',&amp;lt;br&amp;gt;&lt;br /&gt;
la commande utilisée (comm) '''touch''',&amp;lt;br&amp;gt;&lt;br /&gt;
son binaire appelé (exe) '''/bin/touch''',&amp;lt;br&amp;gt;&lt;br /&gt;
l'appel système (SYSCALL) '''openat''',&amp;lt;br&amp;gt;&lt;br /&gt;
l'utilisateur qui a effectué la commande (UID) '''root''';&amp;lt;br&amp;gt;&lt;br /&gt;
et même l'utilisateur qui s'est logué sur le serveur (AUID) '''ikoula''', et oui je ne me suis pas logué directement en '''root''' et ca '''auditd''' le remonte aussi.&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Essayons maintenant de lire le fichier précédemment créé :&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
# cat /root/test&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Et dans le log:&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
type=SYSCALL msg=audit(1628689532.705:162487): arch=c000003e syscall=257 success=yes exit=3 a0=ffffff9c a1=7fff582396eb a2=0 a3=0 items=1 ppid=1174317 pid=1197427 auid=1000 uid=0 gid=0 euid=0 suid=0 fsuid=0 egid=0 sgid=0 fsgid=0 tty=pts1 ses=2740 comm=&amp;quot;cat&amp;quot; exe=&amp;quot;/bin/cat&amp;quot; subj==unconfined key=&amp;quot;root-read&amp;quot;ARCH=x86_64 SYSCALL=openat AUID=&amp;quot;ikoula&amp;quot; UID=&amp;quot;root&amp;quot; GID=&amp;quot;root&amp;quot; EUID=&amp;quot;root&amp;quot; SUID=&amp;quot;root&amp;quot; FSUID=&amp;quot;root&amp;quot; EGID=&amp;quot;root&amp;quot; SGID=&amp;quot;root&amp;quot; FSGID=&amp;quot;root&amp;quot;&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
&lt;br /&gt;
On voit bien la commande '''cat''' et notre clé de filtre '''root-read'''.&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Nous allons maintenant changer les droits du fichier :&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
# chmod +x /root/test&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Dans le log :&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
type=SYSCALL msg=audit(1628689657.616:162514): arch=c000003e syscall=268 success=yes exit=0 a0=ffffff9c a1=55b873de8660 a2=1ed a3=fffffffffffffd6f items=1 ppid=1174317 pid=1197630 auid=1000 uid=0 gid=0 euid=0 suid=0 fsuid=0 egid=0 sgid=0 fsgid=0 tty=pts1 ses=2740 comm=&amp;quot;chmod&amp;quot; exe=&amp;quot;/bin/chmod&amp;quot; subj==unconfined key=&amp;quot;root-attribute&amp;quot;ARCH=x86_64 SYSCALL=fchmodat AUID=&amp;quot;ikoula&amp;quot; UID=&amp;quot;root&amp;quot; GID=&amp;quot;root&amp;quot; EUID=&amp;quot;root&amp;quot; SUID=&amp;quot;root&amp;quot; FSUID=&amp;quot;root&amp;quot; EGID=&amp;quot;root&amp;quot; SGID=&amp;quot;root&amp;quot; FSGID=&amp;quot;root&amp;quot;&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
&lt;br /&gt;
On voit bien la commande '''chmod''' et notre clé de filtre '''root-attribute'''.&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Nous allons exécuter ce fichier :&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
# ./root/test&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Dans le log :&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
type=SYSCALL msg=audit(1628689659.680:162516): arch=c000003e syscall=59 success=no exit=-8 a0=556e942a0480 a1=556e942a04c0 a2=556e942446f0 a3=fffffffffffff286 items=2 ppid=1174317 pid=1197707 auid=1000 uid=0 gid=0 euid=0 suid=0 fsuid=0 egid=0 sgid=0 fsgid=0 tty=pts1 ses=2740 comm=&amp;quot;bash&amp;quot; exe=&amp;quot;/bin/bash&amp;quot; subj==unconfined key=&amp;quot;root-execute&amp;quot;ARCH=x86_64 SYSCALL=execve AUID=&amp;quot;ikoula&amp;quot; UID=&amp;quot;root&amp;quot; GID=&amp;quot;root&amp;quot; EUID=&amp;quot;root&amp;quot; SUID=&amp;quot;root&amp;quot; FSUID=&amp;quot;root&amp;quot; EGID=&amp;quot;root&amp;quot; SGID=&amp;quot;root&amp;quot; FSGID=&amp;quot;root&amp;quot;&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
&lt;br /&gt;
On voit bien la commande '''bash''' et notre clé filtre '''root-execute'''.&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Pour finir supprimons le fichier :&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
# rm -f /root/test&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Dans le log :&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
type=SYSCALL msg=audit(1628689664.761:162518): arch=c000003e syscall=263 success=yes exit=0 a0=ffffff9c a1=55ad66c2b630 a2=0 a3=fffffffffffff2cb items=2 ppid=1174317 pid=1197714 auid=1000 uid=0 gid=0 euid=0 suid=0 fsuid=0 egid=0 sgid=0 fsgid=0 tty=pts1 ses=2740 comm=&amp;quot;rm&amp;quot; exe=&amp;quot;/bin/rm&amp;quot; subj==unconfined key=&amp;quot;root-write&amp;quot;ARCH=x86_64 SYSCALL=unlinkat AUID=&amp;quot;ikoula&amp;quot; UID=&amp;quot;root&amp;quot; GID=&amp;quot;root&amp;quot; EUID=&amp;quot;root&amp;quot; SUID=&amp;quot;root&amp;quot; FSUID=&amp;quot;root&amp;quot; EGID=&amp;quot;root&amp;quot; SGID=&amp;quot;root&amp;quot; FSGID=&amp;quot;root&amp;quot;&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
&lt;br /&gt;
On voit bien la commande '''rm''' et notre clé filtre '''root-write'''.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;!--T:4--&amp;gt;&lt;br /&gt;
&amp;lt;!-- Fin de l'article --&amp;gt;&lt;br /&gt;
&amp;lt;br /&amp;gt;&amp;lt;br /&amp;gt;&lt;br /&gt;
Cet article vous a semblé utile ? &amp;lt;vote /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;!--T:5--&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;!-- Commentaire --&amp;gt;&lt;br /&gt;
&amp;lt;comments /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;!-- Placez ci-dessous la ou les catégories auxquelles se rapporte votre article. Ex: [[Catégorie:Contribuer]] [[Catégorie:Linux]] --&amp;gt;&lt;br /&gt;
[[Catégorie:Linux]]&lt;/div&gt;</summary>
		<author><name>Mgrelet794f6</name></author>
	</entry>
</feed>