Привет. Я пытался использовать auditd для отслеживания /etc/resolv.conf Создал правило: аудита: auditctl -w /etc/resolv.conf -p wa Запустил демон: systemctl start auditd.service
Короче в выводе ausearch -f /etc/resolv.conf надо искать «exe=», это и есть виновник изменений, так? Но у меня там: exe=«/usr/bin/mv»
Я пробовал и для «/usr/bin/mv» создать правило, но auditd почему-то пишет «no matches» для mv. Ну и как мне найти то, что изменяет resolv.conf?