auditd пишет в ядерный кольцевой буфер — ни один rootkit не подменит события до записи на диск.

Смотреть за файлом паролей и sudoers:

auditctl -w /etc/passwd -p wa -k passwd_changes
auditctl -w /etc/sudoers -p wa -k sudo_changes

Флаги -p wa — write + attribute change. -k — ключ для поиска. Правила выживают перезагрузку через /etc/audit/rules.d/audit.rules.

Найти все события по ключу и посмотреть статистику входов:

ausearch -k passwd_changes --interpret
aureport --auth --summary

aureport --failed покажет только неудачные попытки — удобно для ежедневного отчёта в cron.

#linux #security #sysadmin