ausearch -k
ausearch -k passwd_changes
Recupera del log de auditd todos los eventos registrados bajo una clave de búsqueda, con el detalle de proceso, identidad y resultado.
Ejecútalo cuando la alerta de integridad (la regla del fichero vigilado) salte y necesites el detalle: ausearch -k passwd_changes te devuelve los eventos con esa clave, y ampliando con -i (interpretar IDs) y -ts (ventana temporal) construyes la cronología exacta de quién tocó qué. Es la segunda mitad del flujo de auditoría: auditctl vigila, ausearch investiga. En un IR, es la herramienta que responde a '¿se tocó /etc/passwd esta noche?' con la lista de procesos, uids y timestamps sin depender del SIEM.
No la uses si el log de audit se rota rápido o se reenvía sin guardar local: los eventos antiguos pueden no estar. La clave depende de que la regla se cargara con -k — si la regla se puso sin clave o el host se reinició sin cargar las reglas, ausearch no encuentra nada aunque el evento ocurriera. Y ojo: ausearch busca en /var/log/audit/audit.log; si auditd está parado (algo que un atacante con root hace antes de tocar ficheros), no hay eventos que buscar — la ausencia de log es también un hallazgo.