LINUX.ORG.RU

ECONNREFUSED на NETLINK_AUDIT сокете

 ,


0

1

Дано: VPS с Убунтой, ядро якобы 5.4.0, судя по «uname -r». Пробую поставить auditd, из-под рутовой сессии по SSH, но не получается.

Проблемы:

  1. setpriority с повышением приоритета валится с EACCES (с чего бы это?) Обошел установкой соотв. priority boosting опции конфиге auditd в значение 0.

  2. Ядерного треда [kauditd] нет в списке задач.

  3. sendmsg на нетлинк сокет в процессе старта user-space демона валится с ECONNREFUSED.

Вот, что в логах, если стартовать user-space демон через Убунтовский systemd конфиг:

Dec 25 08:44:39 server auditd[5978]: Started dispatcher: /sbin/audispd pid: 5980
Dec 25 08:44:39 server auditd[5978]: Unable to set initial audit startup state to 'enable', exiting
Dec 25 08:44:39 server auditd[5978]: The audit daemon is exiting.
Dec 25 08:44:39 server auditd[5977]: Cannot daemonize (Success)
Dec 25 08:44:39 server auditd[5977]: The audit daemon is exiting.
Dec 25 08:44:39 server systemd[1]: auditd.service: Control process exited, code=exited, status=1/FAILURE

Как я понял, «Unable to set initial audit startup state to ‘enable’, exiting» - это из-за ECONNREFUSED на нетлинк-сокет.

Вот, что выдает «zgrep AUDIT /proc/config.gz»:

CONFIG_AUDIT_ARCH=y
CONFIG_AUDIT=y
CONFIG_AUDITSYSCALL=y
CONFIG_AUDIT_WATCH=y
CONFIG_AUDIT_TREE=y
CONFIG_NETFILTER_XT_TARGET_AUDIT=m
CONFIG_IMA_AUDIT=y
CONFIG_KVM_MMU_AUDIT=y

Какие есть идеи?

★★★★★
Ответ на: комментарий от cobold

Дело в том, что там нет директории /sys/kernel/security. Т.е. я предполагаю, что это какая-то виртуальная среда поверх какого-то гипервизора, которая гостевой стстеме создает среду а-ля линукс с юзерспейсом убунты.

Или тупо кастомное хостерское ядро линукса.

seiken ★★★★★
() автор топика
Последнее исправление: seiken (всего исправлений: 1)

Пробовал смотреть namespaces. Есть два mount пространства. Но в другом вроде ничего особенного, чакры не раскрываются.

seiken ★★★★★
() автор топика
Ответ на: комментарий от seiken

/boot тоже нет, видимо оно либо посети грузится или что-то иное. Не понимаю я ничерта в этой виртуализации, а куда копать и что читать не понятно.

seiken ★★★★★
() автор топика
Ответ на: комментарий от seiken

Сдается мне это не честная виртуализация а какой-то контейнер, типа openvz. Для проверки сделай какой-нибудь modprobe/rmmod, если завалится - то скорей всего это именно оно

Nastishka ★★★★★
()

На всякий случай, кидаю тут линк о openvz+auditd со старой темы:

Аудит файлов в OpenVZ

Как только будет возможность, проверю советы для дальнейшего тыка палкой этой VPS.

seiken ★★★★★
() автор топика
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.