Otázka:Jak zjistím, který uživatel spustil konkrétní příkaz? nebo Pokud uživatel vymaže svou .bash_history, mohu přesto zjistit, kdo spustil příkaz?
Odpověď:
Pomocí nástrojů pro účtování procesů můžete získat základní informace o tom, kdo spustil konkrétní příkaz. Níže jsou uvedeny kroky, jak zjistit, kdo příkaz spustil.
1. Služba musí být spuštěna, než proběhne účtování, toho dosáhnete příkazem:
# /etc/init.d/psacct start
2. Toto lze povolit při každém spuštění pomocí příkazu
# chkconfig psacct on
3. Chcete-li zjistit, kdo spustil konkrétní příkaz, zadejte název příkazu jako parametr do lastcomm příkaz.
# lastcomm rm
A měl by vám ukázat, kdo příkaz spustil.