1. What “Impaired Defenses” Means in Linux Environments
In Linux, impaired defenses refer to intentional attacker actions that weaken or neutralize security controls, such as:
- Endpoint Detection & Response (EDR)
- SELinux / AppArmor
- Auditd logging
- Firewall (iptables / nftables / firewalld)
- System integrity monitoring
- Kernel security modules (LSM)
- Authentication & access controls
Unlike Windows, Linux defenses are distributed across services, kernel modules, and configuration files, making impairment modular and stealthy.
2. Why Linux Defenses Are Targeted
Attackers impair Linux defenses to:
- Execute post-exploitation tooling (credential dumping, crypto-miners)
- Maintain stealth in cloud & container environments
- Avoid audit trails (
auditd,journald) - Enable kernel-level persistence
- Bypass Mandatory Access Control (MAC)
In Linux attacks, defense impairment is often subtle, not noisy.
3. MITRE ATT&CK Overview (Linux)
Primary Tactic
TA0005 – Defense Evasion
Supporting Tactics
- TA0004 – Privilege Escalation
- TA0003 – Persistence
- TA0006 – Credential Access
4. Core Linux Defense Impairment Techniques
4.1 Disabling or Modifying Security Tools
MITRE Technique
- T1562.001 – Disable or Modify Tools
Targeted Tools
- EDR agents (Falco, CrowdStrike, SentinelOne, Wazuh)
- Host intrusion detection systems
- Malware scanners (ClamAV)
Example Commands
systemctl stop falco
systemctl disable wazuh-agent
pkill -f crowdstrike
IOCs
- Sudden termination of security agent processes
- systemd logs showing unauthorized service stop
- Missing heartbeat to EDR console
4.2 Disabling Audit & System Logging
MITRE Techniques
- T1562.002 – Disable System Logging
- T1070.002 – Clear Linux Logs
Attack Actions
systemctl stop auditd
auditctl -e 0
rm -f /var/log/auth.log
journalctl --rotate
journalctl --vacuum-time=1s
Key Config Paths (Linux “Registry Equivalent”)
/etc/audit/auditd.conf
/etc/audit/rules.d/
/etc/systemd/journald.conf
IOCs
auditdservice stopped- Empty or missing
/var/log/auth.log auditctl -sshows auditing disabled
4.3 SELinux / AppArmor Degradation
MITRE Technique
- T1562.001 – Disable or Modify Tools
Attack Commands
setenforce 0
sed -i 's/SELINUX=enforcing/SELINUX=disabled/' /etc/selinux/config
aa-teardown
Config Paths
/etc/selinux/config
/etc/apparmor/
/etc/apparmor.d/
IOCs
- SELinux in permissive/disabled mode
- AppArmor profiles unloaded
- Kernel logs showing LSM deactivation
4.4 Firewall & Network Defense Impairment
MITRE Technique
- T1562.004 – Disable or Modify Firewall
Commands
iptables -F
iptables -X
nft flush ruleset
systemctl stop firewalld
Config Paths
/etc/sysconfig/iptables
/etc/firewalld/
/etc/nftables.conf
IOCs
- All firewall rules flushed
- Unexpected inbound connections
- Open management ports (SSH, Docker API)
4.5 Kernel Defense Evasion
MITRE Techniques
- T1068 – Exploitation for Privilege Escalation
- T1547.006 – Kernel Modules and Extensions
Techniques Used
- Load malicious kernel modules
- Disable LSM hooks
- Use rootkits to hide processes/files
insmod evil.ko
modprobe -r security_module
IOCs
- Unsigned kernel modules
- Hidden
/procentries - Kernel taint flags
4.6 Bypassing Authentication & Hardening Controls
MITRE Techniques
- T1562.003 – Impair Command History Logging
- T1556 – Modify Authentication Process
Commands
unset HISTFILE
export HISTSIZE=0
echo > ~/.bash_history
Config Paths
/etc/profile
/etc/bash.bashrc
~/.bashrc
/etc/pam.d/
IOCs
- Missing shell history
- Modified PAM configs
- Disabled password policies
4.7 Container & Cloud-Specific Defense Impairment
MITRE Techniques
- T1611 – Escape to Host
- T1609 – Container Administration Command
Actions
docker run --privileged
mount /proc /mnt
IOCs
- Privileged containers
- Host filesystem mounted inside containers
- Kubernetes audit logs disabled
5. Linux-Specific Indicators of Compromise (IOCs)
Process IOCs
auditd,falco,osquerydunexpectedly stopped- Hidden processes via rootkits
File IOCs
/lib/modules/*/extra/*.ko
/tmp/.x/
/dev/shm/.*
Network IOCs
- Reverse shells from unexpected services
- Encrypted outbound traffic to rare IPs
Log IOCs
- Gaps in
auth.log - Journald rotation without admin action
6. Detection & Hardening Recommendations
Defensive Controls
- Immutable infrastructure
- Mandatory SELinux enforcing mode
- Kernel module signing
- Auditd rules for:
- Service stops
- Firewall rule changes
- File integrity monitoring (AIDE, Tripwire)
7. Summary Table (Linux Environment)
| Attack Action | MITRE Technique | Tool / Command | Config Path (Linux) | IOC Examples |
|---|---|---|---|---|
| Disable EDR/HIDS | T1562.001 | systemctl stop | /etc/systemd/system | Security agent stopped |
| Disable Audit Logging | T1562.002 | auditctl -e 0 | /etc/audit/auditd.conf | auditd inactive |
| Clear Logs | T1070.002 | rm /var/log/* | /var/log/ | Log gaps |
| Disable SELinux | T1562.001 | setenforce 0 | /etc/selinux/config | SELinux permissive |
| Disable Firewall | T1562.004 | iptables -F | /etc/sysconfig/iptables | All rules flushed |
| Load Kernel Rootkit | T1547.006 | insmod | /lib/modules/ | Unsigned .ko |
| Disable Shell History | T1562.003 | unset HISTFILE | /etc/profile | No bash history |
| Container Privilege Abuse | T1611 | docker –privileged | /etc/docker/ | Host FS exposed |
8. Key Takeaway
In Linux attacks, defense impairment is surgical, distributed, and often persistent.
Attackers do not “turn off security” globally — they selectively blind visibility, disable enforcement layers, and manipulate kernel behavior to remain undetected.
Understanding Linux defense impairment is critical for:
- Cloud security
- Kubernetes security
- Threat hunting
- Advanced IR & DFIR
- Red / Blue / Purple teaming
