Também não encontrei correspondências. Então eu fiz este journalctl _TRANSPORT=syslog
e descobri que eu tinha correspondências. Isso me levou a algumas investigações e descobri que, se eu filtrasse por algo específico, por exemplo, sshd
, encontrei correspondências, embora elas pareçam completamente diferentes. Aqui está um exemplo real:
audit.log : type=CRED_REFR msg=audit(1537414472.742:270819): pid=20227 uid=0 auid=0 ses=30399 msg='op=PAM:setcred grantors=pam_env,pam_unix acct="root" exe="/usr/sbin/sshd" hostname=130.19.106.234 addr=130.19.106.234 terminal=ssh res=success'
journalctl _TRANSPORT=syslog | grep sshd | tail
saída
Sep 19 20:34:32 ndc1ascem2rad1.eng.mobilephone.net sshd[20225]: Accepted publickey for root from 130.19.106.234 port 60853 ssh2: RSA 00:7e:b4:44:05:c0:fa:e3:xxxxxxxxxxxxxxxxxxxxxx
Sep 19 20:34:32 ndc1ascem2rad1.eng.mobilephone.net sshd[20225]: pam_unix(sshd:session): session opened for user root by (uid=0)
Observe que os endereços IP correspondem. Então, tente _TRANSPORT = syslog.