Как мгновенно узнать, кто и когда извлекал или менял критический файл в системе?
Стандартные метки времени легко подделать, а обычные логи не всегда фиксируют чтение или модификацию конкретных конфигов. Подсистема подсистема Linux Audit Framework и утилита auditctl позволяют повесить на любой файл или каталог круглосуточное наблюдение прямо на уровне ядра.
Вешаем правило аудита на чтение, запись, изменение атрибутов и попытки удаления файла с уникальным тегом:
$ sudo auditctl -w /etc/shadow -p rwxa -k shadow_monitor
Ищем в журнале аудита события, привязанные к нашему тегу, чтобы увидеть UID пользователя и вызванную команду:
$ sudo ausearch -k shadow_monitor -i
Проверяем список активных правил аудита в ядре и при необходимости снимаем наблюдение с файла:
$ sudo auditctl -l
$ sudo auditctl -W /etc/shadow -p rwxa -k shadow_monitor
Важно: правила, заданные через auditctl, сбрасываются после перезагрузки — для постоянного мониторинга добавляйте их в /etc/audit/rules.d/audit.rules.
🔥 Нативный инструмент системного аудита, который работает без внешних демонов и регистрирует обращения к секретам до того, как их успеют подчистить.
➡️ Hacking Ready | #совет
Стандартные метки времени легко подделать, а обычные логи не всегда фиксируют чтение или модификацию конкретных конфигов. Подсистема подсистема Linux Audit Framework и утилита auditctl позволяют повесить на любой файл или каталог круглосуточное наблюдение прямо на уровне ядра.
Вешаем правило аудита на чтение, запись, изменение атрибутов и попытки удаления файла с уникальным тегом:
$ sudo auditctl -w /etc/shadow -p rwxa -k shadow_monitor
Ищем в журнале аудита события, привязанные к нашему тегу, чтобы увидеть UID пользователя и вызванную команду:
$ sudo ausearch -k shadow_monitor -i
Проверяем список активных правил аудита в ядре и при необходимости снимаем наблюдение с файла:
$ sudo auditctl -l
$ sudo auditctl -W /etc/shadow -p rwxa -k shadow_monitor
Важно: правила, заданные через auditctl, сбрасываются после перезагрузки — для постоянного мониторинга добавляйте их в /etc/audit/rules.d/audit.rules.
🔥 Нативный инструмент системного аудита, который работает без внешних демонов и регистрирует обращения к секретам до того, как их успеют подчистить.
➡️ Hacking Ready | #совет