The Linux Auditing System (`auditd`) logs detailed security events, tracking modifications to critical system files like `/etc/passwd` or `/etc/shadow` in real-time.
1. Defining Audit Rules
Add file monitoring rules inside `/etc/audit/rules.d/audit.rules`:
-w /etc/passwd -p wa -k passwd_changes
-w /etc/shadow -p wa -k shadow_changes
Key options: -p wa monitors write (w) and attribute changes (a); -k adds a custom search key label.
2. Reviewing Audit Logs
Query audit logs using `ausearch`:
ausearch -k passwd_changes -i