强制记录全网root账号非sudo直接操作的核心是通过auditd过滤uid=0且auid≠0(su切换)或auid=0(root直登)的execve调用,并监控/etc/shadow、/root/.ssh等敏感路径的rwxa访问,排除sudo派生行为。

要强制记录全网 root 账号的所有非 sudo 直接操作痕迹,核心逻辑是:排除 sudo 提权路径,只捕获真实以 root 身份登录或切换后直接执行的命令与文件行为。auditd 本身不区分“是否用了 sudo”,而是靠 uid、auid、euid 等字段还原上下文。关键在于精准过滤出 uid == 0 且 auid != uid(即非原始登录用户,但当前是 root)或 auid == 0(root 直接登录)的场景,并排除由 sudo 进程派生的操作。
以下为生产级可落地的配置方案:
一、明确监控目标:什么是“非 sudo 直接操作”
这类操作包括:
• root 用户通过 SSH 直接登录(auid=0, uid=0)
• su - 切换到 root 后执行的命令(auid=原用户,uid=0)
• root 执行的 shell 内置命令(如 cd、export)虽不触发 execve,但其调用的外部程序(ls、cp、curl)必须被捕获
• 对敏感路径(/etc/shadow、/root/.ssh/)的直接读写,不经过 sudo 封装
不包含:sudo ls、sudo systemctl start —— 这些应归入 sudo 审计范畴,此处需主动过滤掉。
二、只记录 root 的 execve 调用(排除 sudo 派生)
在 /etc/audit/rules.d/root-direct.rules 中添加:
-
-a always,exit -F arch=b64 -S execve -F uid=0 -F auid!=0 -k root_direct_cmd→ 捕获所有 uid=0(当前是 root),但 auid≠0(非 root 登录)的操作,典型如 su - 后执行的命令 -
-a always,exit -F arch=b64 -S execve -F uid=0 -F auid=0 -k root_login_cmd→ 捕获 root 直接登录(SSH / console)后执行的命令 -
-a always,exit -F arch=b32 -S execve -F uid=0 -F auid!=0 -k root_direct_cmd-a always,exit -F arch=b32 -S execve -F uid=0 -F auid=0 -k root_login_cmd→ 补充 32 位兼容规则(尤其在含旧工具或容器环境中)
保存后执行:sudo augenrules --load
验证:sudo auditctl -l | grep "uid=0.*auid" 应看到四条规则。
三、同步监控 root 直接访问的关键敏感路径
仅捕获 execve 不够,还需锁定 root 对高危文件的直接读写(绕过命令行日志篡改):
-w /etc/shadow -p rwxa -k root_shadow_access-
-w /root/.bash_history -p wa -k root_hist_mod(注意:不监控 r,防日志爆炸;wa 可捕获覆盖、追加、权限修改) -
-w /root/.ssh/ -p wa -k root_ssh_key_mod(监控整个目录的写与属性变更) -w /etc/sudoers -p wa -k root_sudoers_mod
写入同一文件 /etc/audit/rules.d/root-direct.rules,再执行 sudo augenrules --load 加载。
四、日志提取与确认方法
查 root 直接执行的带参命令(不含 sudo):
sudo ausearch -k root_login_cmd -k root_direct_cmd -ts today --raw | aureport -f -i | grep -v "sudo\|/usr/bin/sudo"
查 root 对 shadow 的任意访问(含失败尝试):
sudo ausearch -k root_shadow_access -m open,openat -i | grep -E "(uid=0|auid=0)"
特别注意:若某条记录中 auid=1000 且 uid=0,说明是普通用户 su 到 root 后操作,属于本策略覆盖范围;若 auid=0 且 uid=0,则是 root 直接登录——两者都保留,不剔除。
不复杂但容易忽略











