Role of Impaired Defenses in Linux Cyber Attacks

1. What “Impaired Defenses” Means in Linux Environments

In Linux, impaired defenses refer to intentional attacker actions that weaken or neutralize security controls, such as:

  • Endpoint Detection & Response (EDR)
  • SELinux / AppArmor
  • Auditd logging
  • Firewall (iptables / nftables / firewalld)
  • System integrity monitoring
  • Kernel security modules (LSM)
  • Authentication & access controls

Unlike Windows, Linux defenses are distributed across services, kernel modules, and configuration files, making impairment modular and stealthy.


2. Why Linux Defenses Are Targeted

Attackers impair Linux defenses to:

  • Execute post-exploitation tooling (credential dumping, crypto-miners)
  • Maintain stealth in cloud & container environments
  • Avoid audit trails (auditd, journald)
  • Enable kernel-level persistence
  • Bypass Mandatory Access Control (MAC)

In Linux attacks, defense impairment is often subtle, not noisy.


3. MITRE ATT&CK Overview (Linux)

Primary Tactic

TA0005 – Defense Evasion

Supporting Tactics

  • TA0004 – Privilege Escalation
  • TA0003 – Persistence
  • TA0006 – Credential Access

4. Core Linux Defense Impairment Techniques


4.1 Disabling or Modifying Security Tools

MITRE Technique

  • T1562.001 – Disable or Modify Tools

Targeted Tools

  • EDR agents (Falco, CrowdStrike, SentinelOne, Wazuh)
  • Host intrusion detection systems
  • Malware scanners (ClamAV)

Example Commands

systemctl stop falco
systemctl disable wazuh-agent
pkill -f crowdstrike

IOCs

  • Sudden termination of security agent processes
  • systemd logs showing unauthorized service stop
  • Missing heartbeat to EDR console

4.2 Disabling Audit & System Logging

MITRE Techniques

  • T1562.002 – Disable System Logging
  • T1070.002 – Clear Linux Logs

Attack Actions

systemctl stop auditd
auditctl -e 0
rm -f /var/log/auth.log
journalctl --rotate
journalctl --vacuum-time=1s

Key Config Paths (Linux “Registry Equivalent”)

/etc/audit/auditd.conf
/etc/audit/rules.d/
/etc/systemd/journald.conf

IOCs

  • auditd service stopped
  • Empty or missing /var/log/auth.log
  • auditctl -s shows auditing disabled

4.3 SELinux / AppArmor Degradation

MITRE Technique

  • T1562.001 – Disable or Modify Tools

Attack Commands

setenforce 0
sed -i 's/SELINUX=enforcing/SELINUX=disabled/' /etc/selinux/config
aa-teardown

Config Paths

/etc/selinux/config
/etc/apparmor/
/etc/apparmor.d/

IOCs

  • SELinux in permissive/disabled mode
  • AppArmor profiles unloaded
  • Kernel logs showing LSM deactivation

4.4 Firewall & Network Defense Impairment

MITRE Technique

  • T1562.004 – Disable or Modify Firewall

Commands

iptables -F
iptables -X
nft flush ruleset
systemctl stop firewalld

Config Paths

/etc/sysconfig/iptables
/etc/firewalld/
/etc/nftables.conf

IOCs

  • All firewall rules flushed
  • Unexpected inbound connections
  • Open management ports (SSH, Docker API)

4.5 Kernel Defense Evasion

MITRE Techniques

  • T1068 – Exploitation for Privilege Escalation
  • T1547.006 – Kernel Modules and Extensions

Techniques Used

  • Load malicious kernel modules
  • Disable LSM hooks
  • Use rootkits to hide processes/files
insmod evil.ko
modprobe -r security_module

IOCs

  • Unsigned kernel modules
  • Hidden /proc entries
  • Kernel taint flags

4.6 Bypassing Authentication & Hardening Controls

MITRE Techniques

  • T1562.003 – Impair Command History Logging
  • T1556 – Modify Authentication Process

Commands

unset HISTFILE
export HISTSIZE=0
echo > ~/.bash_history

Config Paths

/etc/profile
/etc/bash.bashrc
~/.bashrc
/etc/pam.d/

IOCs

  • Missing shell history
  • Modified PAM configs
  • Disabled password policies

4.7 Container & Cloud-Specific Defense Impairment

MITRE Techniques

  • T1611 – Escape to Host
  • T1609 – Container Administration Command

Actions

docker run --privileged
mount /proc /mnt

IOCs

  • Privileged containers
  • Host filesystem mounted inside containers
  • Kubernetes audit logs disabled

5. Linux-Specific Indicators of Compromise (IOCs)

Process IOCs

  • auditd, falco, osqueryd unexpectedly stopped
  • Hidden processes via rootkits

File IOCs

/lib/modules/*/extra/*.ko
/tmp/.x/
/dev/shm/.*

Network IOCs

  • Reverse shells from unexpected services
  • Encrypted outbound traffic to rare IPs

Log IOCs

  • Gaps in auth.log
  • Journald rotation without admin action

6. Detection & Hardening Recommendations

Defensive Controls

  • Immutable infrastructure
  • Mandatory SELinux enforcing mode
  • Kernel module signing
  • Auditd rules for:
    • Service stops
    • Firewall rule changes
  • File integrity monitoring (AIDE, Tripwire)

7. Summary Table (Linux Environment)

Attack ActionMITRE TechniqueTool / CommandConfig Path (Linux)IOC Examples
Disable EDR/HIDST1562.001systemctl stop/etc/systemd/systemSecurity agent stopped
Disable Audit LoggingT1562.002auditctl -e 0/etc/audit/auditd.confauditd inactive
Clear LogsT1070.002rm /var/log/*/var/log/Log gaps
Disable SELinuxT1562.001setenforce 0/etc/selinux/configSELinux permissive
Disable FirewallT1562.004iptables -F/etc/sysconfig/iptablesAll rules flushed
Load Kernel RootkitT1547.006insmod/lib/modules/Unsigned .ko
Disable Shell HistoryT1562.003unset HISTFILE/etc/profileNo bash history
Container Privilege AbuseT1611docker –privileged/etc/docker/Host FS exposed

8. Key Takeaway

In Linux attacks, defense impairment is surgical, distributed, and often persistent.

Attackers do not “turn off security” globally — they selectively blind visibility, disable enforcement layers, and manipulate kernel behavior to remain undetected.

Understanding Linux defense impairment is critical for:

  • Cloud security
  • Kubernetes security
  • Threat hunting
  • Advanced IR & DFIR
  • Red / Blue / Purple teaming