1 an trang auditd
sudo apt update
sudo apt-get install auditd
2 tu cải phối trí
#sudo vim /etc/audit/auditd.conf
# nhật chí văn kiện vị trí
log_file = /var/log/audit/audit.log
# nhật chí văn kiện đại tiểu (Mb)
max_log_file = 8
# nhật chí văn kiện sổ lượng
num_logs = 5
3 khải động phục vụ
sudo systemctl restart auditd
sudo systemctl enable auditd
4 tăng gia quy tắc
sudo vim /etc/audit/rules.d/audit.rules
-w /etc/resolv.conf -p rw -k testfile
-w chỉ định yếu giam khống đích văn kiện hoặc giả mệnh lệnh
-p giam khống chúc tính, bỉ như độc, tả
-k tự định nghĩa quan kiện tự, phương diện tra tuân
5 audit trắc thí quy tắc
# tra khán quy tắc
auditctl -l
-w /etc/resolv.conf -p rw -k testfile
# tu cải dns văn kiện
sudo vim /etc/resolv.conf
nameserver 8.8.8.8
6 tra khán nhật chí
#sudo ausearch -i -k testfile
-i nhật chí hiển kỳ canh minh tế
-k chỉ định quan kiện tự tra trảo
-c chỉ định mệnh lệnh bỉ như vim
#sudo ausearch -i -k testfile --start 07/10/2024 16:00 --end 07/10/2024 16:59
Án chiếu đặc định thời gian đoạn tra tuân