J'enregistre tous les execve's dans une sorte de pot de miel et en tant que tel, j'essaie de donner un sens aux commandes. Il y en a beaucoup, toutes avec 'bash -c' et une longue valeur alphanumérique non entourée de guillemets. Comment puis-je comprendre ce que je regarde vraiment ?
type=EXECVE msg=audit(1425426965.480:57967): argc=3 a0="bash" a1="-c" a2=6C73202F6574632F696E69742E64207C2067726570202D4520275B302D39612D7A5D7B31307D27207C2061776B20277B7072696E742024317D27207C207861726773206B696C6C616C6C
type=EXECVE msg=audit(1425510362.928:72792): argc=3 a0="bash" a1="-c" a2=6B696C6C616C6C20373737206874747064
type=EXECVE msg=audit(1425510366.832:72800): argc=3 a0="bash" a1="-c" a2=726D202D66202F746D702F68747470642A
type=EXECVE msg=audit(1425510366.832:72801): argc=3 a0="rm" a1="-f" a2="/tmp/httpd*"
La dernière partie avec httpd donne quelques indications mais j'aimerais vraiment comprendre ce qui se passe exactement.