como gravar comando que executa um programa suid

3

Minha pergunta: Existe uma maneira de gravar todos os comandos que executam um programa suid? Como o .bash_history, mas apenas os programas setuid.

    
por yan-zhen 22.04.2013 / 17:28

1 resposta

3

Se você tiver certos comandos em mente, poderá configurar auditd para registrar todos os execve usados com esse binário:

auditctl -a exit,always -S execve -F path=/usr/bin/passwd

Então você pode usar ausearch para procurar por essas invocações:

ausearch -x /usr/bin/passwd
    
por 22.04.2013 / 19:06