0

0

大量 AVC denied 的 ausearch -m avc -ts recent 过滤脚本

冷漠man

冷漠man

发布时间:2026-01-24 08:31:02

|

784人浏览过

|

来源于php中文网

原创

ausearch -m avc -ts recent 刷屏因SELinux每次拒绝均记一条AVC日志,且-recent模糊匹配约10分钟、无秒级精度与去重机制,致高频同类拒绝重复输出;推荐用awk按scontext/tcontext/tclass/perm聚合计数,再sort排序取前20。

大量 avc denied 的 ausearch -m avc -ts recent 过滤脚本

为什么 ausearch -m avc -ts recent 会刷屏式输出?

因为 SELinux 每次拒绝访问都会生成一条 AVC 日志,而 -ts recent 默认只按“最近”模糊匹配(通常约 10 分钟),在活跃系统上可能拉取数百条重复或相似的拒绝记录。更关键的是:-ts 不支持秒级精度,且不自动去重,导致同一类违规(比如多个进程反复尝试读 /etc/shadow)被当成独立事件罗列。

如何用脚本快速聚合高频 AVC 拒绝项?

核心是把原始日志转成可统计的字段化结构,再按关键维度(avc: denied 中的 {scontext}{tcontext}{tclass}{perm})分组计数。推荐用 awk 流式处理,避免临时文件:

ausearch -m avc -ts recent 2>/dev/null | \
awk -F'[' '/avc: denied/ {
    match($0, /scontext=([^ ]+)/, s); match($0, /tcontext=([^ ]+)/, t); 
    match($0, /tclass=([^ ]+)/, c); match($0, /perm=([^ )]+)/, p);
    key = s[1] "|" t[1] "|" c[1] "|" p[1];
    cnt[key]++
} 
END {
    for (k in cnt) {
        print cnt[k] "\t" k
    }
}' | sort -nr | head -20

这个脚本输出形如:47 unconfined_u:unconfined_r:unconfined_t:s0 unconfined_u:object_r:admin_home_t:s0 file read —— 表示该组合被拒绝了 47 次。

Pixie.haus
Pixie.haus

AI像素图像生成平台

下载

过滤时容易忽略的两个关键点

  • ausearch -m avc 默认只查 auditd 日志,如果系统启用了 auditctl -e 2(锁定模式)或日志被轮转清理过,-ts recent 可能查不到新条目,需先确认 ausearch -m avc -i -ts today | head -5 是否有输出
  • SELinux 的 permissive 域也会产生 AVC 日志(只是不阻断),但 ausearch 无法区分 enforcing/permissive 来源;若要排除 permissive,得额外 grep 掉 permissive=1 字段,否则误判为“真实拦截”

要不要直接用 sealert -a /var/log/audit/audit.log

可以,但别依赖它实时分析:sealert 是离线解析器,每次运行都全量扫描整个 audit.log,在日志大(>100MB)、磁盘慢的机器上卡顿明显;而且它默认只报“最可能的修复建议”,会合并相似 AVC,反而掩盖高频但低优先级的问题(比如某个容器反复尝试 sys_admin 能力)。真要定位瞬发问题,还是 ausearch + 简单 awk 更快更透明。

真正难的是把高频 AVC 映射到具体进程和配置——scontext 里的 pid 字段常被截断,得配合 ps -Z | grep $sidcat /proc/$PID/attr/current 手动追查,这一步没法靠脚本全自动。

相关专题

更多
sort排序函数用法
sort排序函数用法

sort排序函数的用法:1、对列表进行排序,默认情况下,sort函数按升序排序,因此最终输出的结果是按从小到大的顺序排列的;2、对元组进行排序,默认情况下,sort函数按元素的大小进行排序,因此最终输出的结果是按从小到大的顺序排列的;3、对字典进行排序,由于字典是无序的,因此排序后的结果仍然是原来的字典,使用一个lambda表达式作为key参数的值,用于指定排序的依据。

387

2023.09.04

c++ 根号
c++ 根号

本专题整合了c++根号相关教程,阅读专题下面的文章了解更多详细内容。

17

2026.01.23

c++空格相关教程合集
c++空格相关教程合集

本专题整合了c++空格相关教程,阅读专题下面的文章了解更多详细内容。

22

2026.01.23

yy漫画官方登录入口地址合集
yy漫画官方登录入口地址合集

本专题整合了yy漫画入口相关合集,阅读专题下面的文章了解更多详细内容。

91

2026.01.23

漫蛙最新入口地址汇总2026
漫蛙最新入口地址汇总2026

本专题整合了漫蛙最新入口地址大全,阅读专题下面的文章了解更多详细内容。

124

2026.01.23

C++ 高级模板编程与元编程
C++ 高级模板编程与元编程

本专题深入讲解 C++ 中的高级模板编程与元编程技术,涵盖模板特化、SFINAE、模板递归、类型萃取、编译时常量与计算、C++17 的折叠表达式与变长模板参数等。通过多个实际示例,帮助开发者掌握 如何利用 C++ 模板机制编写高效、可扩展的通用代码,并提升代码的灵活性与性能。

14

2026.01.23

php远程文件教程合集
php远程文件教程合集

本专题整合了php远程文件相关教程,阅读专题下面的文章了解更多详细内容。

65

2026.01.22

PHP后端开发相关内容汇总
PHP后端开发相关内容汇总

本专题整合了PHP后端开发相关内容,阅读专题下面的文章了解更多详细内容。

59

2026.01.22

php会话教程合集
php会话教程合集

本专题整合了php会话教程相关合集,阅读专题下面的文章了解更多详细内容。

61

2026.01.22

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PostgreSQL 教程
PostgreSQL 教程

共48课时 | 7.7万人学习

Git 教程
Git 教程

共21课时 | 2.9万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号