LINUX
Auditd para forense
Si te atacan, los logs son tu única verdad, y auditd registra lo que otros no ven.
Instálalo, y pon reglas de vigilancia. Con una watch sobre el archivo de usuarios sabes si alguien lo toca.
Otra sobre la config de SSH. Y una regla sobre execve registra cada comando que se ejecuta en el sistema, con quién y cuándo.
Después, con ausearch filtras por etiqueta y reconstruyes todo. Forense de verdad, preparado desde antes del incidente.
# los comandos
root@srv:~# apt install auditd -ycopiarroot@srv:~# auditctl -w /etc/passwd -p wa -k usuarioscopiarroot@srv:~# auditctl -w /etc/ssh/sshd_config -p wa -k sshcopiarroot@srv:~# auditctl -a always,exit -F arch=b64 -S execve -k comandoscopiarroot@srv:~# ausearch -k usuarios | tail -3copiartype=SYSCALL ... uid=1000 comm="nano" name="/etc/passwd"