<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="de">
	<id>https://techcorner.max-it.de/index.php?action=history&amp;feed=atom&amp;title=Auditd-Decoder_in_Wazuh_erweitern%3A_PROCTITLE_korrekt_extrahieren</id>
	<title>Auditd-Decoder in Wazuh erweitern: PROCTITLE korrekt extrahieren - Versionsgeschichte</title>
	<link rel="self" type="application/atom+xml" href="https://techcorner.max-it.de/index.php?action=history&amp;feed=atom&amp;title=Auditd-Decoder_in_Wazuh_erweitern%3A_PROCTITLE_korrekt_extrahieren"/>
	<link rel="alternate" type="text/html" href="https://techcorner.max-it.de/index.php?title=Auditd-Decoder_in_Wazuh_erweitern:_PROCTITLE_korrekt_extrahieren&amp;action=history"/>
	<updated>2026-09-17T08:13:21Z</updated>
	<subtitle>Versionsgeschichte dieser Seite in maxTechCorner</subtitle>
	<generator>MediaWiki 1.43.9</generator>
	<entry>
		<id>https://techcorner.max-it.de/index.php?title=Auditd-Decoder_in_Wazuh_erweitern:_PROCTITLE_korrekt_extrahieren&amp;diff=2960&amp;oldid=prev</id>
		<title>imported&gt;TechCorner-Redaktion: Import aus Wazuh-Blog (m.a.x. it, eigenes Copyright)</title>
		<link rel="alternate" type="text/html" href="https://techcorner.max-it.de/index.php?title=Auditd-Decoder_in_Wazuh_erweitern:_PROCTITLE_korrekt_extrahieren&amp;diff=2960&amp;oldid=prev"/>
		<updated>2026-09-15T00:00:00Z</updated>

		<summary type="html">&lt;p&gt;Import aus Wazuh-Blog (m.a.x. it, eigenes Copyright)&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Neue Seite&lt;/b&gt;&lt;/p&gt;&lt;div&gt;&amp;#039;&amp;#039;&amp;#039;Einleitung&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
[https://wazuh-blog.max-it.de/anleitungen/agents/auditd-auf-debian-installieren-und-fuer-wazuh-optimieren/ Auditd-Logs] gehören zu den wichtigsten Telemetriedaten für Sicherheits-Monitoring, Incident Response und forensische Analysen. Besonders in Linux-Umgebungen liefern sie reichhaltige Informationen zu Systemaufrufen, Ausführungsparametern und Prozessmetadaten. Eine Herausforderung in Wazuh ist dabei die Decodierung von &amp;lt;code&amp;gt;PROCTITLE&amp;lt;/code&amp;gt;, dem Feld, das die vollständige Prozess-Commandline enthält. Dieser Artikel zeigt, wie Sie Ihre auditd-Decoder in Wazuh so erweitern, dass &amp;lt;code&amp;gt;PROCTITLE&amp;lt;/code&amp;gt; zuverlässig extrahiert wird – basierend auf Best Practices und offiziellen Quellen.&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Ausgangslage / Problemstellung&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
Auditd erzeugt pro Audit-Event mehrere Record-Typen (z. B. &amp;lt;code&amp;gt;SYSCALL&amp;lt;/code&amp;gt;, &amp;lt;code&amp;gt;EXECVE&amp;lt;/code&amp;gt;, &amp;lt;code&amp;gt;PATH&amp;lt;/code&amp;gt;, &amp;lt;code&amp;gt;PROCTITLE&amp;lt;/code&amp;gt;). Diese können – wie im Beispiel unten – in einer einzigen Logzeile zusammenlaufen. Standardmäßig parsen viele Wazuh-Rulesets &amp;lt;code&amp;gt;SYSCALL&amp;lt;/code&amp;gt; und &amp;lt;code&amp;gt;EXECVE&amp;lt;/code&amp;gt;, lassen aber oft das &amp;lt;code&amp;gt;PROCTITLE&amp;lt;/code&amp;gt;-Feld außen vor, obwohl es für die Rekonstruktion der vollständigen Commandline essenziell ist.&lt;br /&gt;
Beispiel (gekürzt):&lt;br /&gt;
&lt;br /&gt;
&amp;lt;syntaxhighlight lang=&amp;quot;text&amp;quot;&amp;gt;&lt;br /&gt;
type=SYSCALL ... type=EXECVE ... type=PATH ... type=PROCTITLE msg=audit(...): proctitle=7368002D6300...&lt;br /&gt;
&amp;lt;/syntaxhighlight&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Ohne einen passenden Decoder bleibt &amp;lt;code&amp;gt;audit.proctitle&amp;lt;/code&amp;gt; in Wazuh leer, was die Erkennungs- und Analysequalität mindert.&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Technische Analyse&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
Auditd-Logs bestehen aus mehreren Feldern, die über Schlüssel-Werte paare repräsentiert werden. &amp;lt;code&amp;gt;PROCTITLE&amp;lt;/code&amp;gt; tritt meist am Ende eines zusammengesetzten Events auf und enthält die Prozess-Commandline in hex-kodierter Form – Standardverhalten von auditd, da NUL-Bytes und Sonderzeichen sonst Parsing-Probleme bereiten würden. (Docs Red Hat Security Guide, Abschnitt Audit-Log-Dateien)&lt;br /&gt;
Wazuh-Decoder arbeiten hierarchisch: Basismatcher (&amp;lt;code&amp;gt;&amp;lt;prematch&amp;gt;&amp;lt;/code&amp;gt;) identifizieren Events, &amp;lt;code&amp;gt;&amp;lt;parent&amp;gt;&amp;lt;/code&amp;gt;-Deklarationen ordnen Child-Decoder zu, und &amp;lt;code&amp;gt;&amp;lt;regex&amp;gt;&amp;lt;/code&amp;gt; mit Offsets steuern, &amp;#039;&amp;#039;&amp;#039;in welcher Reihenfolge&amp;#039;&amp;#039;&amp;#039; Felder extrahiert werden. Wenn der &amp;lt;code&amp;gt;PROCTITLE&amp;lt;/code&amp;gt;-Regex zu früh im Decodierfluss steht oder nicht auf den korrekten Event-Block zielt, wird das Feld nicht gefüllt.&lt;br /&gt;
&lt;br /&gt;
Die gängige Problemlage ist daher: Der Decoder für &amp;lt;code&amp;gt;SYSCALL&amp;lt;/code&amp;gt; ist vorhanden und extrahiert viele Felder, aber der Regex für &amp;lt;code&amp;gt;proctitle=…&amp;lt;/code&amp;gt; ist nicht korrekt positioniert bzw. nutzt keinen passenden Offset.&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Lösung / Best Practices&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
Um &amp;lt;code&amp;gt;audit.proctitle&amp;lt;/code&amp;gt; zuverlässig zu extrahieren, erweitern Sie Ihren bestehenden &amp;lt;code&amp;gt;auditd-syscall&amp;lt;/code&amp;gt;-Decoder um einen zusätzlichen Child-Decoder, der speziell auf &amp;lt;code&amp;gt;proctitle&amp;lt;/code&amp;gt; zielt. Der folgende XML-Block ist korrekt positioniert &amp;#039;&amp;#039;&amp;#039;nach&amp;#039;&amp;#039;&amp;#039; dem Basismatcher und extrahiert das Feld unmittelbar aus dem zusammengesetzten Log:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;syntaxhighlight lang=&amp;quot;text&amp;quot;&amp;gt;&lt;br /&gt;
&amp;lt;!-- SYSCALL - proctitle --&amp;gt;&lt;br /&gt;
&amp;lt;decoder name=&amp;quot;auditd-syscall&amp;quot;&amp;gt;&lt;br /&gt;
  &amp;lt;parent&amp;gt;auditd-syscall&amp;lt;/parent&amp;gt;&lt;br /&gt;
  &amp;lt;regex offset=&amp;quot;after_parent&amp;quot;&amp;gt;proctitle=(\S+)&amp;lt;/regex&amp;gt;&lt;br /&gt;
  &amp;lt;order&amp;gt;audit.proctitle&amp;lt;/order&amp;gt;&lt;br /&gt;
&amp;lt;/decoder&amp;gt;&lt;br /&gt;
&amp;lt;/syntaxhighlight&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Warum diese Version funktioniert&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
&lt;br /&gt;
* Der &amp;lt;code&amp;gt;&amp;lt;parent&amp;gt;&amp;lt;/code&amp;gt;-Eintrag bindet diesen Decoder an den bestehenden &amp;lt;code&amp;gt;auditd-syscall&amp;lt;/code&amp;gt;-Block.&lt;br /&gt;
* &amp;lt;code&amp;gt;offset=&amp;quot;after_parent&amp;quot;&amp;lt;/code&amp;gt; sorgt dafür, dass dieses Regex erst nach dem Erkennen des &amp;lt;code&amp;gt;SYSCALL&amp;lt;/code&amp;gt;-Events angewendet wird.&lt;br /&gt;
* &amp;lt;code&amp;gt;\S+&amp;lt;/code&amp;gt; erfasst die hex-kodierte Zeichenkette ohne Whitespace.&lt;br /&gt;
* Durch &amp;lt;code&amp;gt;&amp;lt;order&amp;gt;&amp;lt;/code&amp;gt; wird das Feld &amp;lt;code&amp;gt;audit.proctitle&amp;lt;/code&amp;gt; in das Wazuh-Event injiziert und steht für Rules/Decoders zur Verfügung.&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Testen mit Wazuh-Tools&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
Nutzen Sie das Tool &amp;lt;code&amp;gt;wazuh-logtest&amp;lt;/code&amp;gt; zum Testen Ihrer Decodierung – es zeigt auf, welche Felder erfolgreich extrahiert wurden und vermeidet so Blindarbeit beim Regeln-Tuning (Tools-Dokumentation). Ebenso kann &amp;lt;code&amp;gt;wazuh-regex&amp;lt;/code&amp;gt; helfen, regex-Muster allein gegen Beispielzeilen zu prüfen.&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Lessons Learned / Best Practices&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Reihenfolge beachten:&amp;#039;&amp;#039;&amp;#039; Die Reihenfolge der Child-Decoder entscheidet, ob ein Feld gelesen wird. Platzieren Sie &amp;lt;code&amp;gt;proctitle&amp;lt;/code&amp;gt;-Decoder nach relevanten anderen Extraktionen im selben Event.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Hex ist normal:&amp;#039;&amp;#039;&amp;#039; Auditd liefert &amp;lt;code&amp;gt;proctitle&amp;lt;/code&amp;gt; hex-kodiert. Für menschenlesbare Darstellung sollten Sie eine nachgelagerte Transformation in Ihrem SIEM/Indexer erwägen.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Testen nicht raten:&amp;#039;&amp;#039;&amp;#039; Nutzen Sie stets &amp;lt;code&amp;gt;wazuh-logtest&amp;lt;/code&amp;gt; und reale Logbeispiele, da Online-Regex-Tester nicht die gleiche Engine wie Wazuh verwenden.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Custom Decoder File:&amp;#039;&amp;#039;&amp;#039; Legen Sie solche Anpassungen in einem Custom Decoder File ab, damit Upgrades des Wazuh-Rulesets Ihre Änderungen nicht überschreiben.&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Fazit&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
Die Ergänzung eines gezielten &amp;lt;code&amp;gt;proctitle&amp;lt;/code&amp;gt;-Decoders in den &amp;lt;code&amp;gt;auditd-syscall&amp;lt;/code&amp;gt;-Block erlaubt es, in Wazuh das essenzielle Feld &amp;lt;code&amp;gt;audit.proctitle&amp;lt;/code&amp;gt; zuverlässig zu extrahieren. Die korrekte Positionierung und Nutzung von &amp;lt;code&amp;gt;offset=&amp;quot;after_parent&amp;quot;&amp;lt;/code&amp;gt; sind dabei die Schlüssel zum Erfolg. Mit diesem Setup steht Ihnen die vollständige Prozess-Commandline für Erkennungsregeln, Alerting und forensische Analysen zur Verfügung.&lt;br /&gt;
&lt;br /&gt;
[https://wazuh.slack.com/archives/C0A933R8E/p1766748829291749 https://wazuh.slack.com/archives/C0A933R8E/p1766748829291749]&lt;br /&gt;
&lt;br /&gt;
Mehr zu Wazuh …&lt;br /&gt;
[https://wazuh.com/?utm_source=ambassadors&amp;amp;utm_medium=referral&amp;amp;utm_campaign=ambassadors+program https://wazuh.com/?utm_source=ambassadors&amp;amp;utm_medium=referral&amp;amp;utm_campaign=ambassadors+program]&lt;br /&gt;
&lt;br /&gt;
Mehr zum Wazuh Ambassador Program …&lt;br /&gt;
[https://wazuh.com/ambassadors-program/?utm_source=ambassadors&amp;amp;utm_medium=referral&amp;amp;utm_campaign=ambassadors+program https://wazuh.com/ambassadors-program/?utm_source=ambassadors&amp;amp;utm_medium=referral&amp;amp;utm_campaign=ambassadors+program]&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Quellen / Referenzen&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
&lt;br /&gt;
* Red Hat Enterprise Linux Security Guide – Understanding Audit Log Files: [https://docs.redhat.com/en/documentation/red_hat_enterprise_linux/7/html/security_guide/sec-understanding_audit_log_files?utm_source=chatgpt.com https://docs.redhat.com/en/documentation/red_hat_enterprise_linux/7/html/security_guide/sec-understanding_audit_log_files]&lt;br /&gt;
* Wazuh Decoder Syntax und Best Practices: [https://documentation.wazuh.com/current/user-manual/ruleset/ruleset-xml-syntax/decoders.html?utm_source=chatgpt.com https://documentation.wazuh.com/current/user-manual/ruleset/ruleset-xml-syntax/decoders.html]&lt;br /&gt;
* Wazuh Tools – &amp;lt;code&amp;gt;wazuh-logtest&amp;lt;/code&amp;gt;: [https://documentation.wazuh.com/current/user-manual/reference/tools/wazuh-logtest.html?utm_source=chatgpt.com https://documentation.wazuh.com/current/user-manual/reference/tools/wazuh-logtest.html]&lt;br /&gt;
&lt;br /&gt;
== Quelle ==&lt;br /&gt;
Dieser Artikel stammt aus dem [https://wazuh-blog.max-it.de/auditd-decoder-in-wazuh-erweitern-proctitle-korrekt-extrahieren/ Wazuh-Blog von m.a.x. it] (veröffentlicht am 16. Januar 2026).&lt;br /&gt;
&lt;br /&gt;
== Unterstützung von m.a.x. it ==&lt;br /&gt;
Bei Einführung, Betrieb und Feintuning von Wazuh (SIEM) unterstützt Sie m.a.x. it mit [https://www.max-it.de/it-services/siem-open-source/ SIEM-Services auf Open-Source-Basis].&lt;br /&gt;
&lt;br /&gt;
{{Uebermax}}&lt;br /&gt;
[[Kategorie:Wazuh]]&lt;br /&gt;
&lt;/div&gt;</summary>
		<author><name>imported&gt;TechCorner-Redaktion</name></author>
	</entry>
</feed>