auditd пишет в ядерный кольцевой буфер — ни один rootkit не подменит события до записи на диск.
Смотреть за файлом паролей и sudoers:
auditctl -w /etc/passwd -p wa -k passwd_changes
auditctl -w /etc/sudoers -p wa -k sudo_changes
Флаги -p wa — write + attribute change. -k — ключ для поиска. Правила выживают перезагрузку через /etc/audit/rules.d/audit.rules.
Найти все события по ключу и посмотреть статистику входов:
ausearch -k passwd_changes --interpret
aureport --auth --summary
aureport --failed покажет только неудачные попытки — удобно для ежедневного отчёта в cron.
#linux #security #sysadmin
