auditctl -w passwd
sudo auditctl -w /etc/passwd -p wa -k passwd_changes
Adiciona uma regra auditd que monitora escritas e alterações de atributos em /etc/passwd com uma chave de busca própria.
Execute-o em servidores Linux quando quiser saber na hora se alguém toca nos arquivos de contas: a regra registra no log de auditoria qualquer escrita (w) ou alteração de atributos (a) em /etc/passwd (e por extensão /etc/shadow, /etc/sudoers, /etc/group). A chave -k passwd_changes permite recuperar os eventos com ausearch sem lembrar caminhos. É a base do monitoramento de integridade no Linux sem instalar agentes: auditd vem em qualquer distro, e a regra é permanente se você a colocar em /etc/audit/rules.d/.
Não use como única defesa: a regra monitora o arquivo, mas um atacante com root pode parar o auditd ou apagar os logs antes de tocar nele (auditctl -D, systemctl stop auditd). Em hosts sem política de auditoria ativa, a regra é adicionada mas não há log base — verifique com auditctl -l se ficou carregada. E cuidado com o ruído: em sistemas onde /etc/passwd é modificado por ferramentas de gerenciamento (puppet, ansible, joins de AD), cada mudança legítima gera eventos; a chave -k é o que permite filtrar sem dor. Em contêineres efêmeros não faz sentido: o arquivo não sobrevive.