~ / blog / hardening
LINUX

Auditd para forense

Si te atacan, los logs son tu única verdad, y auditd registra lo que otros no ven.

Instálalo, y pon reglas de vigilancia. Con una watch sobre el archivo de usuarios sabes si alguien lo toca.

Otra sobre la config de SSH. Y una regla sobre execve registra cada comando que se ejecuta en el sistema, con quién y cuándo.

Después, con ausearch filtras por etiqueta y reconstruyes todo. Forense de verdad, preparado desde antes del incidente.

# los comandos

root@srv:~# apt install auditd -ycopiar
root@srv:~# auditctl -w /etc/passwd -p wa -k usuarioscopiar
root@srv:~# auditctl -w /etc/ssh/sshd_config -p wa -k sshcopiar
root@srv:~# auditctl -a always,exit -F arch=b64 -S execve -k comandoscopiar
root@srv:~# ausearch -k usuarios | tail -3copiar
type=SYSCALL ... uid=1000 comm="nano" name="/etc/passwd"
root@cero: ~/newsletter
┌──(root@cero)-[~]
└─# suscribir --envio-semanal
un comando a la semana que te hace más difícil de hackear.
una sola herramienta, explicada en español claro, cada semana. lo mejor de los reels, directo a tu correo.
email =
sin spam. un correo a la semana. te sales cuando quieras.