auditctl -w passwd
sudo auditctl -w /etc/passwd -p wa -k passwd_changes
Añade una regla de auditd que vigila escrituras y cambios de atributos sobre /etc/passwd con una clave de búsqueda propia.
Ejecútalo en servidores Linux cuando quieras saber al instante si alguien toca los ficheros de cuentas: la regla registra en el log de audit cualquier escritura (w) o cambio de atributos (a) sobre /etc/passwd (y por extensión /etc/shadow, /etc/sudoers, /etc/group). La clave -k passwd_changes te permite recuperar los eventos con ausearch sin recordar rutas. Es la base de la monitorización de integridad en Linux sin instalar agentes: auditd viene en cualquier distro, y la regla es permanente si la metes en /etc/audit/rules.d/.
No la uses como única defensa: la regla vigila el fichero, pero un atacante con root puede parar auditd o borrar los logs antes de tocarlo (auditctl -D, systemctl stop auditd). En hosts sin política de auditoría activa, la regla se añade pero no hay log base — verifica con auditctl -l que quedó cargada. Y ojo con el ruido: en sistemas donde /etc/passwd se modifica por herramientas de gestión (puppet, ansible, joins de AD), cada cambio legítimo genera eventos; la clave -k es lo que te permite filtrar sin dolor. En contenedores efímeros no tiene sentido: el fichero no sobrevive.