Запросы к таблице Системного журнала
Поиск событий ядра Linux
Поиск событий, сообщаемых процессом ядра Linux, в отношении завершенных процессов.
// To create an alert for this query, click '+ New alert rule'
Syslog
| where ProcessName == "kernel" and SyslogMessage contains "Killed process"
Все системные журналы
Последние 100 системных журналов.
Syslog
| top 100 by TimeGenerated desc
Все системные журналы с ошибками
Последние 100 системных журналов с erros.
Syslog
| where SeverityLevel == "err" or SeverityLevel == "error"
| top 100 by TimeGenerated desc
Все системные журналы по объекту
Все системные журналы по объекту.
Syslog
| summarize count() by Facility
Все системные журналы по имени процесса
Все системные журналы по имени процесса.
Syslog
| summarize count() by ProcessName
Пользователи, добавленные в группу Linux по компьютерам
Списки компьютеров с пользователями, добавленными в группу Linux.
Syslog
| where Facility == 'authpriv' and SyslogMessage has 'to group' and (SyslogMessage has 'add' or SyslogMessage has 'added')
| summarize by Computer
Новая группа Linux, созданная компьютером
Списки компьютеров с созданной группой Linux.
Syslog
| where Facility == 'authpriv' and SyslogMessage has 'new group'
| summarize count() by Computer
Не удалось изменить пароль пользователя Linux
Списки компьютерах с не удалось изменить пароль пользователя Linux.
Syslog
| where Facility == 'authpriv' and ((SyslogMessage has 'passwd:chauthtok' and SyslogMessage has 'authentication failure') or SyslogMessage has 'password change failed')
| summarize count() by Computer
Компьютеры с неудачным входом по протоколу SSH
Списки компьютеров с неудачным входом по протоколу SSH.
Syslog
| where (Facility == 'authpriv' and SyslogMessage has 'sshd:auth' and SyslogMessage has 'authentication failure') or (Facility == 'auth' and ((SyslogMessage has 'Failed' and SyslogMessage has 'invalid user' and SyslogMessage has 'ssh2') or SyslogMessage has 'error: PAM: Authentication failure'))
| summarize count() by Computer
Компьютеры с неудачным входом в систему
Списки компьютеры с неудачным входом в систему.
Syslog
| where (Facility == 'authpriv' and SyslogMessage has 'su:auth' and SyslogMessage has 'authentication failure') or (Facility == 'auth' and SyslogMessage has 'FAILED SU')
| summarize count() by Computer
Компьютеры с неудачным входом в Sudo
Списки компьютеры с неудачным входом в sudo.
Syslog
| where (Facility == 'authpriv' and SyslogMessage has 'sudo:auth' and (SyslogMessage has 'authentication failure' or SyslogMessage has 'conversation failed')) or ((Facility == 'auth' or Facility == 'authpriv') and SyslogMessage has 'user NOT in sudoers')
| summarize count() by Computer
Обратная связь
https://aka.ms/ContentUserFeedback.
Ожидается в ближайшее время: в течение 2024 года мы постепенно откажемся от GitHub Issues как механизма обратной связи для контента и заменим его новой системой обратной связи. Дополнительные сведения см. в разделеОтправить и просмотреть отзыв по