Linux auditd: Monitor changes to /etc/audit, /etc/libaudit.conf, and /etc/audisp files

Flags modifications to Linux auditd configuration files that can weaken host auditing.

FreeReviewedSigma · High · v3
Product
linux
Service
auditd
Author
Mikhail Larin, oscd.community (SigmaHQ), DRL 1.1
Published
2019-10-25
Updated
2026-07-31
title: "Linux auditd: Monitor changes to /etc/audit, /etc/libaudit.conf, and /etc/audisp files"
id: c0f4d6db-fdfc-474d-a103-c89b133e9f9b
status: test
description: This rule flags events where files matching /etc/audit/*, /etc/libaudit.conf, and /etc/audisp/* are accessed, indicating changes to Linux audit configuration. Attackers may modify audit settings to impair logging or reduce visibility into their activity. The detection relies on telemetry from the auditd service that records PATH-based matches for these configuration file locations.
references:
  - https://github.com/Neo23x0/auditd/blob/master/audit.rules
  - Self Experience
  - https://github.com/SigmaHQ/sigma/blob/master/rules/linux/auditd/path/lnx_auditd_auditing_config_change.yml
author: Mikhail Larin, oscd.community, Huntrule Team
date: 2019-10-25
modified: 2021-11-27
tags:
  - attack.defense-impairment
  - attack.t1685
logsource:
  product: linux
  service: auditd
detection:
  selection:
    type: PATH
    name:
      - /etc/audit/*
      - /etc/libaudit.conf
      - /etc/audisp/*
  condition: selection
falsepositives:
  - Legitimate administrative activity
level: high
license: DRL-1.1
related:
  - id: 977ef627-4539-4875-adf4-ed8f780c4922
    type: derived