Linux 系统中怎么使用 auditd 监控系统中任何文件的全量访问行为

梦磊吖_5516

梦磊吖_5516

2026-10-05

240人浏览

原创

应聚焦高价值目标、设置精准规则、用对权限标记,而非全量监控文件;优先监控身份凭证类、权限控制类、密钥证书类路径;使用-auditctl -w指定绝对路径配合-p wa,避免通配符和递归;通过失败访问(exit=-13)捕获非法读取;规则需持久化至/etc/audit/rules.d/并用augenrules加载;查日志优先用ausearch而非直接读audit.log。

linux 系统中怎么使用 auditd 监控系统中任何文件的全量访问行为

不能也不该监控“任何文件”的全量访问行为。

auditd 是内核级审计工具,能力强大,但设计初衷不是做全盘扫描式日志记录。盲目监控所有文件会迅速耗尽磁盘、拖慢系统响应、淹没关键线索——这不是安全加固,是自我干扰。

真正有效的做法是:聚焦高价值目标 + 设置精准规则 + 用对权限标记。


明确哪些文件值得监控

优先锁定三类敏感目标:

  • 身份凭证类:/etc/passwd、/etc/shadow、/etc/group、/etc/gshadow
  • 权限控制类:/etc/sudoers、/etc/sudoers.d/、/etc/ssh/sshd_config、~/.ssh/authorized_keys
  • 密钥证书类:/etc/ssl/private/、/etc/pki/tls/private/、/var/lib/kubelet/pki/

这些路径修改一次就可能引发严重风险,必须被捕捉。


用 -w 规则监控具体路径(不是通配符)

auditd 的 -w 只支持已存在的绝对路径,不解析 * 或 ?,也不递归子目录。

错误写法(无效):

auditctl -w /etc/ssl/certs/*.pem -p r
auditctl -w /etc/ -p rw

正确写法(按需逐个或按目录粒度):

auditctl -w /etc/shadow -p wa -k shadow_mod
auditctl -w /etc/sudoers -p wa -k sudoers_mod
auditctl -w /etc/ssl/private/ -p wa -k ssl_private_mod

说明:

  • -p wa 表示监控写入(w)和属性变更(a),比单纯 -p r 更实用且低噪
  • 目录级监控捕获的是对该目录自身的 openat, mkdir, rename, chmod 等操作,能覆盖复制、重命名、权限篡改等常见攻击手法
  • 不要加 -p r 到高访问目录(如 /proc, /sys, /tmp),否则日志爆炸

想知道“谁读了敏感文件”?抓失败访问更可靠

攻击者读私钥时通常无权限,内核返回 EACCES(exit=-13),auditd 仍会记录该 open 或 openat 调用。

例如监控非授权读取 /etc/ssl/private/ 下文件:

Linux installer
Linux installer

先解析安全源,运行本地CLI安装、启动、卸载Linux桌面应用。用户请求时使用。

下载
auditctl -w /etc/ssl/private/ -p wa -k ssl_access

查异常尝试:

ausearch -k ssl_access -m open,openat -i | grep "exit=-13"

这比开 -p r 抓海量合法读取,效率高得多,也更贴近真实威胁场景。


规则必须持久化,否则重启即失效

临时规则仅用于调试:

sudo auditctl -w /etc/shadow -p wa -k shadow_mod

生产环境务必写入 /etc/audit/rules.d/:

echo "-w /etc/shadow -p wa -k shadow_mod" | sudo tee /etc/audit/rules.d/10-shadow.rules
sudo chmod 600 /etc/audit/rules.d/10-shadow.rules
sudo augenrules --load

验证是否生效:

sudo auditctl -l | grep shadow_mod

注意:文件名以 .rules 结尾,权限设为 600,augenrules 会自动合并全部规则并重载。


查日志别翻 audit.log,用 ausearch 快速定位

  • 查某次 shadow 修改:

    ausearch -k shadow_mod -i
  • 查某个 UID 的所有敏感操作:

    ausearch -ui 1001 -k shadow_mod,sudoers_mod -i
  • 查最近一小时所有失败的敏感访问:

    ausearch --start recent --failed -k shadow_mod,sudoers_mod -i

-i 参数自动将 UID/GID/系统调用号等转为可读名称,大幅降低分析门槛。

不复杂但容易忽略。

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

linux

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
磁盘配额是什么
磁盘配额是什么

磁盘配额是计算机中指定磁盘的储存限制,就是管理员可以为用户所能使用的磁盘空间进行配额限制,每一用户只能使用最大配额范围内的磁盘空间。php中文网为大家提供各种磁盘配额相关的内容,教程,供大家免费下载安装。

2023.06.21

3830

4

如何安装LINUX
如何安装LINUX

本站专题提供如何安装LINUX的相关教程文章,还有相关的下载、课程,大家可以免费体验。

2023.06.29

3293

10

linux find
linux find

find是linux命令,它将档案系统内符合 expression 的档案列出来。可以指要档案的名称、类别、时间、大小、权限等不同资讯的组合,只有完全相符的才会被列出来。find根据下列规则判断 path 和 expression,在命令列上第一个 - ( ) , ! 之前的部分为 path,之后的是 expression。还有指DOS 命令 find,Excel 函数 find等。本站专题提供linux find相关教程文章,还有相关

2023.06.30

2413

5

linux修改文件名
linux修改文件名

本专题为大家提供linux修改文件名相关的文章,这些文章可以帮助用户快速轻松地完成文件名的修改工作,大家可以免费体验。

2023.07.05

5810

7

linux系统安装教程
linux系统安装教程

linux系统是一种可以免费使用,自由传播,多用户、多任务、多线程、多CPU的操作系统。本专题提供linux系统安装教程相关的文章,大家可以免费体验。

2023.07.06

5462

7

linux查看文件夹大小
linux查看文件夹大小

Linux是一种自由和开放源码的类Unix操作系统,存在着许多不同的Linux版本,但它们都使用了Linux内核。Linux可安装在各种计算机硬件设备中,比如手机、平板电脑、路由器、视频游戏控制台、台式计算机、大型机和超级计算机。linux怎么查看文件夹大小呢?php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.07.20

3233

8

linux查看ip命令
linux查看ip命令

本专题为大家提供linux查看ip命令相关文章内容,感兴趣的朋友可以免费下载体验试试。

2023.07.20

2725

4

linux查看cpu使用率
linux查看cpu使用率

在linux的系统维护中,可能需要经常查看cpu使用率,分析系统整体的运行情况。本专题为大家带来了linux查看cpu使用率的相关文章,感兴趣的朋友千万不要错过了。

2023.07.25

2939

6

linux查找文件命令
linux查找文件命令

Linux是一种自由和开放源码的类Unix操作系统,存在着许多不同的Linux版本,但它们都使用了Linux内核。Linux可安装在各种计算机硬件设备中,比如手机、平板电脑、路由器、视频游戏控制台、台式计算机、大型机和超级计算机。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.07.31

277

3

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Buffalo框架快速入门指南
Buffalo框架快速入门指南

共0课时 | 0人学习

Valgrind支持平台说明
Valgrind支持平台说明

共0课时 | 0人学习