在linux系统中,当使用Auditd监控本地套接字时,可能会遇到解析问题。出现这个问题的原因在于auditd无法正确解析SOCKADDR类型的本地套接字地址(AF_LOCAL)。解决方法如下:
-a always,exit -F arch=b64 -S bind -F addr=127.0.0.1 -F addrtype=inet -k local_socket_bind
-a always,exit -F arch=b32 -S bind -F addr=127.0.0.1 -F addrtype=inet -k local_socket_bind
sudo auditctl -R /etc/audit/audit.rules
sudo systemctl restart auditd.service
这样就可以解决Auditd监控本地套接字(SOCKADDR)时的解析问题了。