[Kernel] Audit ssh

Bonjour,

Ce matin, dans le rapport logwatch de mon serveur, j’ai le message suivant :

De ce que je comprends, c’est un message d’audit du kernel à-propos du service ssh.
L’uid correspond bien …

Mais que dois-je comprendre d’autres, et surtout d’important ?

C’est un peu court comme descriptif… De quel fichier log cette ligne vient-elle ? Qu’y a-t-il avant et après ?

J’ai eu quelques-fois de tels messages. Ils étaient dus à des paquets mal formés arrivant sur le service ssh. C’est possible que ton problème soit le même ici. Mais juste avec cette ligne, impossible d’en être sûr.

Beh, c’est le retour de logwatch - je n’ai que cette ligne :

[quote]Kernel Audit
Unmatched Entries
audit: type=1326 audit(1439670179.664:2): auid=4294967295 uid=113 gid=65534 ses=4294967295 pid=41414 comm=“sshd” exe="/usr/sbin/sshd" sig=31 syscall=121 compat=0 ip=0x7f708cba9797 code=0x0 [/quote]

Je pensais que c’était dans le fichier log du kernel, ou système, voire les messages … mais je ne trouve rien !

[quote]# grep “audit|ssh” /var/log/kern.log

grep “audit|ssh” /var/log/kern.log.1

grep “audit|ssh” /var/log/syslog

grep “audit|ssh” /var/log/syslog.1

grep “audit|ssh” /var/log/messages

grep “audit|ssh” /var/log/messages.1

#[/quote]

Dans /var/log/audit/ ?

Essaye :

# grep -nir "audit|ssh" /var/log/.

@Dunatotatos: ce répertoire n’existe pas !

@debianhadic:

Utilise egrep ou grep -E pour pouvoir faire “|”