答案1
我会运行ausearch -i
它,然后将输出发送回您的集中日志服务器。它不仅会解码十六进制字符串(因为用户输入的命令中有空格),还会将auid
(和其他)解释LNAME
为其所属的适当字符串。
您可以利用 ausearch 的检查点功能仅向您的商店发送“新”事件。
我会运行ausearch -i
它,然后将输出发送回您的集中日志服务器。它不仅会解码十六进制字符串(因为用户输入的命令中有空格),还会将auid
(和其他)解释LNAME
为其所属的适当字符串。
您可以利用 ausearch 的检查点功能仅向您的商店发送“新”事件。