Domanda:come posso sapere quale utente ha eseguito un comando specifico? o Se l'utente cancella la sua .bash_history posso ancora dire chi ha eseguito un comando?
Risposta:
Utilizzando gli strumenti di contabilità di processo, puoi ottenere informazioni di base su chi ha eseguito un comando specifico. Di seguito sono riportati i passaggi per scoprire chi esegue il comando.
1. Il servizio deve essere attivo prima che avvenga la contabilizzazione, ciò si ottiene con il comando:
# /etc/init.d/psacct start
2. Questo può essere abilitato per l'esecuzione ad ogni avvio con il comando
# chkconfig psacct on
3. Per scoprire chi esegue un comando specifico, fornisci il nome del comando come parametro a lastcomm comando.
# lastcomm rm
E dovrebbe mostrarti chi esegue il comando.