ausearch -k

ausearch -k passwd_changes

Recupera do log do auditd todos os eventos registrados sob uma chave de busca, com detalhes de processo, identidade e resultado.

Execute quando o alerta de integridade (a regra do arquivo monitorado) disparar e você precisar dos detalhes: ausearch -k passwd_changes retorna os eventos com essa chave, e expandindo com -i (interpretar IDs) e -ts (janela temporal) você constrói a cronologia exata de quem tocou o quê. É a segunda metade do fluxo de auditoria: auditctl vigia, ausearch investiga. Em um IR, é a ferramenta que responde 'o /etc/passwd foi tocado ontem à noite?' com a lista de processos, uids e timestamps sem depender do SIEM.

Não use se o log de auditoria for rotacionado rapidamente ou encaminhado sem retenção local: eventos mais antigos podem não estar lá. A chave depende da regra ter sido carregada com -k — se a regra foi definida sem chave ou o host reiniciou sem carregar as regras, o ausearch não encontra nada mesmo que o evento tenha ocorrido. E atenção: o ausearch procura em /var/log/audit/audit.log; se o auditd estiver parado (algo que um atacante com root faz antes de tocar em arquivos), não há eventos para procurar — a ausência de log também é um achado.