如何配置Auditd强制记录全网Root账号的所有非Sudo直接操作痕迹

浅雪同学_9948

浅雪同学_9948

2026-06-03

785人浏览

原创

强制记录全网root账号非sudo直接操作的核心是通过auditd过滤uid=0且auid≠0(su切换)或auid=0(root直登)的execve调用,并监控/etc/shadow、/root/.ssh等敏感路径的rwxa访问,排除sudo派生行为。

如何配置auditd强制记录全网root账号的所有非sudo直接操作痕迹

要强制记录全网 root 账号的所有非 sudo 直接操作痕迹,核心逻辑是:排除 sudo 提权路径,只捕获真实以 root 身份登录或切换后直接执行的命令与文件行为。auditd 本身不区分“是否用了 sudo”,而是靠 uidauideuid 等字段还原上下文。关键在于精准过滤出 uid == 0auid != uid(即非原始登录用户,但当前是 root)或 auid == 0(root 直接登录)的场景,并排除由 sudo 进程派生的操作。

以下为生产级可落地的配置方案:

一、明确监控目标:什么是“非 sudo 直接操作”

这类操作包括:
• root 用户通过 SSH 直接登录(auid=0, uid=0)
• su - 切换到 root 后执行的命令(auid=原用户,uid=0)
• root 执行的 shell 内置命令(如 cd、export)虽不触发 execve,但其调用的外部程序(ls、cp、curl)必须被捕获
• 对敏感路径(/etc/shadow、/root/.ssh/)的直接读写,不经过 sudo 封装
不包含:sudo ls、sudo systemctl start —— 这些应归入 sudo 审计范畴,此处需主动过滤掉。

二、只记录 root 的 execve 调用(排除 sudo 派生)

/etc/audit/rules.d/root-direct.rules 中添加:

  • -a always,exit -F arch=b64 -S execve -F uid=0 -F auid!=0 -k root_direct_cmd → 捕获所有 uid=0(当前是 root),但 auid≠0(非 root 登录)的操作,典型如 su - 后执行的命令
  • -a always,exit -F arch=b64 -S execve -F uid=0 -F auid=0 -k root_login_cmd → 捕获 root 直接登录(SSH / console)后执行的命令
  • -a always,exit -F arch=b32 -S execve -F uid=0 -F auid!=0 -k root_direct_cmd-a always,exit -F arch=b32 -S execve -F uid=0 -F auid=0 -k root_login_cmd → 补充 32 位兼容规则(尤其在含旧工具或容器环境中)

保存后执行:
sudo augenrules --load
验证:sudo auditctl -l | grep "uid=0.*auid" 应看到四条规则。

三、同步监控 root 直接访问的关键敏感路径

仅捕获 execve 不够,还需锁定 root 对高危文件的直接读写(绕过命令行日志篡改):

  • -w /etc/shadow -p rwxa -k root_shadow_access
  • -w /root/.bash_history -p wa -k root_hist_mod(注意:不监控 r,防日志爆炸;wa 可捕获覆盖、追加、权限修改)
  • -w /root/.ssh/ -p wa -k root_ssh_key_mod(监控整个目录的写与属性变更)
  • -w /etc/sudoers -p wa -k root_sudoers_mod

写入同一文件 /etc/audit/rules.d/root-direct.rules,再执行 sudo augenrules --load 加载。

CodeFormer
CodeFormer

CodeFormer是一款基于 Transformer 的人脸修复与增强模型。

下载

四、日志提取与确认方法

查 root 直接执行的带参命令(不含 sudo):

  • sudo ausearch -k root_login_cmd -k root_direct_cmd -ts today --raw | aureport -f -i | grep -v "sudo\|/usr/bin/sudo"

查 root 对 shadow 的任意访问(含失败尝试):

  • sudo ausearch -k root_shadow_access -m open,openat -i | grep -E "(uid=0|auid=0)"

特别注意:若某条记录中 auid=1000uid=0,说明是普通用户 su 到 root 后操作,属于本策略覆盖范围;若 auid=0uid=0,则是 root 直接登录——两者都保留,不剔除。

不复杂但容易忽略

相关专题

更多
磁盘配额是什么
磁盘配额是什么

磁盘配额是计算机中指定磁盘的储存限制,就是管理员可以为用户所能使用的磁盘空间进行配额限制,每一用户只能使用最大配额范围内的磁盘空间。php中文网为大家提供各种磁盘配额相关的内容,教程,供大家免费下载安装。

2023.06.21

3570

4

如何安装LINUX
如何安装LINUX

本站专题提供如何安装LINUX的相关教程文章,还有相关的下载、课程,大家可以免费体验。

2023.06.29

3113

10

linux find
linux find

find是linux命令,它将档案系统内符合 expression 的档案列出来。可以指要档案的名称、类别、时间、大小、权限等不同资讯的组合,只有完全相符的才会被列出来。find根据下列规则判断 path 和 expression,在命令列上第一个 - ( ) , ! 之前的部分为 path,之后的是 expression。还有指DOS 命令 find,Excel 函数 find等。本站专题提供linux find相关教程文章,还有相关

2023.06.30

2153

5

linux修改文件名
linux修改文件名

本专题为大家提供linux修改文件名相关的文章,这些文章可以帮助用户快速轻松地完成文件名的修改工作,大家可以免费体验。

2023.07.05

5130

7

linux系统安装教程
linux系统安装教程

linux系统是一种可以免费使用,自由传播,多用户、多任务、多线程、多CPU的操作系统。本专题提供linux系统安装教程相关的文章,大家可以免费体验。

2023.07.06

4802

7

linux查看文件夹大小
linux查看文件夹大小

Linux是一种自由和开放源码的类Unix操作系统,存在着许多不同的Linux版本,但它们都使用了Linux内核。Linux可安装在各种计算机硬件设备中,比如手机、平板电脑、路由器、视频游戏控制台、台式计算机、大型机和超级计算机。linux怎么查看文件夹大小呢?php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.07.20

2893

8

linux查看ip命令
linux查看ip命令

本专题为大家提供linux查看ip命令相关文章内容,感兴趣的朋友可以免费下载体验试试。

2023.07.20

2405

4

linux查看cpu使用率
linux查看cpu使用率

在linux的系统维护中,可能需要经常查看cpu使用率,分析系统整体的运行情况。本专题为大家带来了linux查看cpu使用率的相关文章,感兴趣的朋友千万不要错过了。

2023.07.25

2619

6

linux查找文件命令
linux查找文件命令

Linux是一种自由和开放源码的类Unix操作系统,存在着许多不同的Linux版本,但它们都使用了Linux内核。Linux可安装在各种计算机硬件设备中,比如手机、平板电脑、路由器、视频游戏控制台、台式计算机、大型机和超级计算机。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.07.31

277

3

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程