必须用 -p wa 而非 -p rwxa:因 /etc/passwd 本就公开可读、无执行意义,加 r 和 x 会导致日志爆炸且掩盖真实篡改;w 捕获内容修改,a 捕获 chmod/chown 等提权前置操作,二者缺一不可。

直接用 auditctl -w /etc/passwd -p wa -k cfg_passwd 就能监控修改,但只加这条命令是临时的、不持久、也不够安全——漏掉属性变更或没写入规则文件,等于白配。
为什么不能只用 -p rwxa 监控 /etc/passwd
监控读(r)和执行(x)对 /etc/passwd 没实际安全价值:它本就是公开可读的文本文件,所有用户都能 cat;执行权限也无意义。真正要捕获的是「谁改了内容」或「谁改了权限/属主」——也就是写(w)和属性(a)操作。
-
-p rwxa会记录大量冗余日志(比如每次ls -l /etc/passwd都触发读事件),快速撑爆/var/log/audit/audit.log - 攻击者用
chmod或chown提权时,若没开-p a,就完全漏掉关键痕迹 - 内核级审计对
openat()、write()等系统调用敏感,但只有-p wa才精准命中修改行为
如何让规则真正生效且开机不丢
临时加规则只是调试用,生产环境必须落盘并重载。否则重启 auditd 或机器后规则全失效。
- 把规则写进
/etc/audit/rules.d/cfg-monitor.rules(文件名必须以.rules结尾):echo '-w /etc/passwd -p wa -k cfg_passwd' >> /etc/audit/rules.d/cfg-monitor.rules
- 运行
augenrules --load编译并加载全部rules.d/下的规则(不要手动改/etc/audit/audit.rules) - 验证是否加载成功:
auditctl -l | grep cfg_passwd,应看到对应行 - CentOS/RHEL 7 用
service auditd reload;8+ 用systemctl restart auditd
怎么确认修改真的被记录了
别等出事才查,先用测试操作验证链路通不通。关键看三件事:事件有没有、关键字对不对、字段能不能定位人。
- 手动改一次:
usermod -c "test user" root(会触碰/etc/passwd) - 立刻查日志:
ausearch -k cfg_passwd --start recent --raw | aureport -f -i - 重点核对输出里的:
auid(登录用户ID,不是uid)、exe(实际执行程序,如/usr/sbin/usermod)、comm(命令名)、success=yes - 如果
auid=4294967295,说明是未登录会话(如 cron 启动),得结合ausearch -m SYSCALL -ts recent追上下文
容易被忽略的权限与路径细节
/etc/passwd 是符号链接常见目标,auditd 默认不跟随软链。如果系统里它是链接(比如指向 /usr/etc/passwd),那监控原路径就失效。
- 先确认真实路径:
ls -l /etc/passwd,若显示->,就得监控目标路径本身 - auditd 不支持通配符,
-w /etc/passwd和-w /usr/etc/passwd是两条独立规则 - 规则里路径必须绝对、结尾不带斜杠(
/etc/passwd/是错的),否则auditctl -l会显示但不生效 - 普通用户执行
sudo vipw修改时,exe字段是/usr/bin/vim,但auid仍为原始登录用户,这是溯源关键











