Linux auditd: Monitor changes to /etc/audit, /etc/libaudit.conf, and /etc/audisp files
Flags modifications to Linux auditd configuration files that can weaken host auditing.
- Product
- linux
- Service
- auditd
- Author
- Mikhail Larin, oscd.community (SigmaHQ), DRL 1.1
- Published
- 2019-10-25
- Updated
- 2026-07-31
ATT&CK techniques
Recon
Resource Dev
Initial Access
Execution
Persistence
Priv Esc
Defense Evasion
Cred Access
Discovery
Lateral Movement
Collection
C2
Exfiltration
Impact
What it detects
This rule flags events where files matching /etc/audit/*, /etc/libaudit.conf, and /etc/audisp/* are accessed, indicating changes to Linux audit configuration. Attackers may modify audit settings to impair logging or reduce visibility into their activity. The detection relies on telemetry from the auditd service that records PATH-based matches for these configuration file locations.
Reporting behind it
Changelog
v3- v3Candidate ingested via manual entry.2026-07-31
- v2Candidate ingested via manual entry.2026-07-31
- v1No changelog recorded for this version.2026-07-30
Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.
title: "Linux auditd: Monitor changes to /etc/audit, /etc/libaudit.conf, and /etc/audisp files"
id: c0f4d6db-fdfc-474d-a103-c89b133e9f9b
status: test
description: This rule flags events where files matching /etc/audit/*, /etc/libaudit.conf, and /etc/audisp/* are accessed, indicating changes to Linux audit configuration. Attackers may modify audit settings to impair logging or reduce visibility into their activity. The detection relies on telemetry from the auditd service that records PATH-based matches for these configuration file locations.
references:
- https://github.com/Neo23x0/auditd/blob/master/audit.rules
- Self Experience
- https://github.com/SigmaHQ/sigma/blob/master/rules/linux/auditd/path/lnx_auditd_auditing_config_change.yml
author: Mikhail Larin, oscd.community, Huntrule Team
date: 2019-10-25
modified: 2021-11-27
tags:
- attack.defense-impairment
- attack.t1685
logsource:
product: linux
service: auditd
detection:
selection:
type: PATH
name:
- /etc/audit/*
- /etc/libaudit.conf
- /etc/audisp/*
condition: selection
falsepositives:
- Legitimate administrative activity
level: high
license: DRL-1.1
related:
- id: 977ef627-4539-4875-adf4-ed8f780c4922
type: derived