Назад | Перейти на главную страницу

Игнорировать определенные типы с помощью auditd

Я недавно играл с auditd и пытался вырезать часть того, что он регистрирует. Вот моя запись audit.rules для журнала execve

# First rule - delete all
-D

-a always,exit -F arch=b64 -S execve
-a always,exit -F arch=b64 -S vfork
-a always,exit -F arch=b64 -S fork

Это генерирует, например, следующее:

type=SYSCALL msg=audit(1384889328.421:128620): arch={redacted} syscall={redacted} success={redacted} exit={redacted} a0={redacted} a1={redacted} a2={redacted} a3={redacted} items={redacted} ppid={redacted} pid={redacted} auid={redacted} uid={redacted} gid={redacted} euid={redacted} suid={redacted} fsuid={redacted} egid={redacted} sgid={redacted} fsgid={redacted} tty={redacted} ses={redacted} comm="{redacted}" exe="{redacted}
type=EXECVE msg=audit(1384889328.421:128620): argc={redacted} a0="{redacted}" a1="{redacted}" a2="{redacted}"
type=CWD msg=audit(1384889328.421:128620):  cwd="{redacted}"
type=PATH msg=audit(1384889328.421:128620): item=0 name="/{redacted}" inode={redacted} dev={redacted} mode={redacted} ouid=0 ogid=0 rdev=00:00
type=PATH msg=audit(1384889328.421:128620): item=1 name=(null) inode={redacted} dev={redacted} mode={redacted} ouid=0 ogid=0 rdev=00:00

Как я могу сказать, что не хочу, чтобы type = PATH регистрировался? Или любой «тип» в этом отношении?

Спасибо

 -a exclude,never -F msgtype=PATH

В руководство объясняет другие фильтры, которые вы можете применить.

libaudit.h имеет лучший список типов, которые я нашел.