Dies ist eine alte Version des Dokuments!
Paket:
auditauditauditdauditd/etc/audit/audit.rules/etc/audit/rules.d/passwd.rules-w /etc/passwd -p wa
service auditd restart
touch /etc/passwd tail /var/log/audit/audit.log ausearch -f /etc/passwd
useradd -m klaus tail /var/log/audit/audit.log ausearch -f /etc/passwd
/etc/audit/audit.rules :
-e 2
Änderungen an /etc/audit/audit.rules werden jetzt erst nach reboot aktiv.
auditctl aureport