Форум русскоязычного сообщества Ubuntu


Считаете, что Ubuntu недостаточно дружелюбна к новичкам?
Помогите создать новое Руководство для новичков!

Автор Тема: autitd. каталог /home игнорируется  (Прочитано 18669 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн prohorp

  • Автор темы
  • Новичок
  • *
  • Сообщений: 4
    • Просмотр профиля
autitd. каталог /home игнорируется
« : 01 Февраля 2024, 10:10:29 »
Здравствуйте, искал везде ответ, но не нашел.
Ubuntu 22.04.3
Устанавливаю audit и добавляю правило:
-w /home -p wrxa -k rule-note
Перезапускаю службу:
sudo systemctl stop auditd.service;
sudo systemctl start auditd.service;
создаю пустой файл:
touch /home/user/file1
И в журнале /var/log/audit/audit.log
нет записей.

Потом меняю конфиг на такой:
-w /tmp -p wrxa -k rule-note
Делаю перезапуск и создаю пустой файл:
touch /tmp/file1
И записи появляются.
Ошибок в journalctl -u auditd.servide нет

Выключал apparmor:
sudo systemctl stop apparmor.service
И это тоже не помогает.
SELinux не стоит.
Пробовал делать права 755 на /home/user и назначать владельцем root(не помогло)
audit запускается под root как демон.

Помогите плиз!

Оффлайн БТР

  • Заслуженный пользователь
  • СуперМодератор
  • Старожил
  • *
  • Сообщений: 6166
    • Просмотр профиля
Re: autitd. каталог /home игнорируется
« Ответ #1 : 01 Февраля 2024, 10:24:48 »
Пробовал делать права 755 на /home/user и назначать владельцем root(не помогло)
Ну и зря. Оптимальный вариант теперь - создать нового пользователя и работать под его учётной записью. Никогда не запускайте программы и команды от root, если не понимаете, к каким последствиям это может привести.

создаю пустой файл: touch /home/user/file1
Нужно копировать вывод из терминала полностью, чтобы было видно, от какой учётной записи запускаете команду и какой результат выполнения.

Оффлайн prohorp

  • Автор темы
  • Новичок
  • *
  • Сообщений: 4
    • Просмотр профиля
Re: autitd. каталог /home игнорируется
« Ответ #2 : 01 Февраля 2024, 10:33:26 »
Могу выслать лог и показать как я все делаю, но проблема на различных ubuntu.
Уверен, что если скачаете новый дистрибутив и установите аудит - не сможете отслеживать ничего в директории /home

Оффлайн Usermaster

  • СуперМодератор
  • Старожил
  • *
  • Сообщений: 2623
    • Просмотр профиля
Re: autitd. каталог /home игнорируется
« Ответ #3 : 01 Февраля 2024, 10:45:30 »
Ну и зря. Оптимальный вариант теперь - создать нового пользователя и работать под его учётной записью

Ну если он менял права без ключа "-R" то можно права на каталог обратно вернуть.
А вот если с ключом "-R" то да, проще пристрелить.
« Последнее редактирование: 01 Февраля 2024, 10:48:00 от Usermaster »
А чего это вы тут делаете, а?

Оффлайн Usermaster

  • СуперМодератор
  • Старожил
  • *
  • Сообщений: 2623
    • Просмотр профиля
Re: autitd. каталог /home игнорируется
« Ответ #4 : 01 Февраля 2024, 10:47:36 »
Уверен, что если скачаете новый дистрибутив и установите аудит - не сможете отслеживать ничего в директории /home
Не знаю что это за фигня, ни разу не пльзовался.
Если эта фиговина работает как служба от рута, она может в любой каталог залезть.

Может правило не верное?
https://habr.com/ru/companies/selectel/articles/267833/
« Последнее редактирование: 01 Февраля 2024, 10:57:02 от Usermaster »
А чего это вы тут делаете, а?

Оффлайн prohorp

  • Автор темы
  • Новичок
  • *
  • Сообщений: 4
    • Просмотр профиля
Re: autitd. каталог /home игнорируется
« Ответ #5 : 01 Февраля 2024, 10:56:40 »
Коллега подсказал.
Причина в настройке аудита.
Ответ находится тут:
https://bugs.launchpad.net/ubuntu/+source/audit/+bug/2030868

Цитировать
After I changed ProtectHome=true to ProtectHome=read-only, the rule about /home/ubuntu/abc can be loaded as well.

Онлайн F12

  • Администратор
  • Старожил
  • *
  • Сообщений: 4494
    • Просмотр профиля
Re: autitd. каталог /home игнорируется
« Ответ #6 : 01 Февраля 2024, 11:39:20 »
Причина в настройке аудита.
- в интернете полно руководств как конфигурировать демон, и как пользоваться утилитами входящими в пакет auditd
   ... вот например тут почитай
« Последнее редактирование: 01 Февраля 2024, 11:42:09 от F12 »

 

Страница сгенерирована за 0.027 секунд. Запросов: 22.