Skip to content
Syscall BSD#356

svc · unix #356

setaudit

Mutateur 32 bits historique pour les informations d'audit du processus appelant.

Prototype

int setaudit(struct auditinfo *auditinfo);

Retour: int

Arguments

NameTypeDirDescription
auditinfostruct auditinfo-

Historique des versions

XNU tagmacOS#
xnu-1456.1.26macOS 10.6 Snow Leopard356
xnu-1699.24.8macOS 10.7 Lion356
xnu-1486.2.11356
xnu-1504.15.3356
xnu-1504.3.12356
xnu-1504.7.4356
xnu-1504.9.17356
xnu-1504.9.26356
xnu-1504.9.37356
xnu-1699.22.73356
xnu-1699.22.81356
xnu-1699.24.23356
xnu-1699.26.8356
xnu-1699.32.7356

Notes

Pendant de getaudit(2) ; écrit une struct auditinfo dans le thread appelant. Exige le privilège audit_control car modifier l'auid ou l'asid altère l'attribution de tous les enregistrements d'audit ultérieurs. Remplacé par setaudit_addr(2) ; conservé pour la compatibilité binaire avec les outils antérieurs à Leopard.

Détection

Émet AUE_SETAUDIT ; tout appel réussi réécrivant l'auid depuis un processus autre que login/sshd/sudo est un fort indicateur de manipulation.

API associées

setaudit_addrgetauditsetauidaudit_session_join