Estou tentando monitorar o syscalls de symlink / symlinkat de arquivos em um diretório específico, então adicionei duas regras:
auditctl -a exit,always -F arch=b64 -S symlinkat -F success=1 -F dir=/XX
auditctl -a exit,always -F arch=b64 -S sy...
26.12.2013 / 08:48