Question :Comment savoir quel utilisateur a exécuté une commande spécifique ? ou Si l'utilisateur efface son .bash_history, puis-je toujours dire qui a exécuté une commande ?
Réponse :
À l'aide des outils de comptabilisation des processus, vous pouvez obtenir des informations de base sur qui a exécuté une commande spécifique. Vous trouverez ci-dessous les étapes pour savoir qui exécute la commande.
1. Le service doit être en cours d'exécution avant que la comptabilité n'ait lieu, ceci est réalisé avec la commande :
# /etc/init.d/psacct start
2. Cela peut être activé pour s'exécuter à chaque démarrage avec la commande
# chkconfig psacct on
3. Pour savoir qui exécute une commande spécifique, fournissez le nom de la commande en tant que paramètre à lastcomm commande.
# lastcomm rm
Et il devrait vous montrer qui exécute la commande.