首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >auditd根本不记录chmod

auditd根本不记录chmod
EN

Server Fault用户
提问于 2016-11-29 20:59:04
回答 1查看 1.7K关注 0票数 1

我运行以下操作,其思想是要记录对home/username目录权限的任何更改:

auditctl -w /home/username -p a

然后我运行以下命令:

尾部-f /var/log/audit.log

我看着变化。我打开另一个终端ssh in,然后在audit.log中看到它发生的样子。我切换到sudoer,我在audit.log中看到了它。当我关闭另一个终端窗口时,我在audit.log中看到它。

但是,如果我对/home/username做了任何操作,我就什么也看不到。我使用绝对路径和相对路径来创建目录,什么都不会发生。我在/home/username中触摸一个新文件,什么都不会发生。如果我把那份文件给我,什么都不会发生。

我在以下地方尝试过一切:监视还是记录目录权限更改?https://unix.stackexchange.com/questions/196840/how-to-investigate-what-is-modifying-a-directories-permission-on-linuxhttps://www.cyberciti.biz/tips/linux-audit-files-to-see-who-made-changes-to-a-file.html,甚至https://access.redhat.com/solutions/10107

而且似乎什么都起不到作用。‘.’.‘’.‘.’‘.’‘没有显示任何数据.我在上面提到的每一个参考文献中都使用了每一个主题的变体,而我无法得到任何有用的东西。

奇怪的是,我可以很容易地在ubuntu (它工作很好),但不是在我的基于流变的例子(AWS亚马逊Linux)。

我不知所措,有人能不能给我一些建议?我可能漏掉了一些明显的东西。

EN

回答 1

Server Fault用户

发布于 2016-11-29 21:26:04

令人尴尬的是,在今天早上花了几个小时试图找出答案之后,我在发帖几分钟后就找到了答案。

Amazon实例在/etc/audit.ules文件中带有一行,需要删除/注释以启用审计。:-a从不执行任务。

因此,如果您不注释这一行,即使auditctl -l显示了规则,它也不会被记录。同一行位于/etc/audit/rules.d.d/audit.Rule.默认值中。

羞愧地垂着头

如果其他AWS用户遇到同样的问题,我将把它放在这里。

票数 1
EN
页面原文内容由Server Fault提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://serverfault.com/questions/817759

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档