Возможно, я косноязычно выражусь, но мне надо заставить auditd работать во время загрузки ОС RedHat, чтобы понять, какие вообще файлы используются системой в процессы загрузки Здесь - обсуждение вопроса
Мне посоветовали на уровне initramfs выполнить следующую команду:
auditctl -a exit,always -S open,openat,creat,execve
И вот я распаковал файл /boot/initramfs-2.6.32-358.el6.x86_64.img (кстати, здесь же рядом - какой-то /boot/initrd-2.6.32-358.el6.x86_64kdump.img - какой из них именно используется для загрузки?). На выходе получил папку с некоей файловой системой, в корне лежит shell файл init. Куда именно мне можно добавить приведённую выше строчку? Спасибо.