Son derece olağandışı günlüğe kaydetme politikalarınız yoksa, hangi dosyanın günlüğe kaydedilmediğine (büyük miktarda bilgi olurdu). Sistem günlüklerinde kimin hangi zamanda giriş yaptığını öğrenebilirsiniz; last
Komut aşağıdaki gibi geçmişi ve diğer günlükleri giriş verir /var/log/auth.log
kullanıcıların kimlik doğrulaması nasıl söyleyecektir ve oturum yerden (ki terminali veya hangi konak uzaktan ise).
Bir dosyanın en son okunduğu tarihe erişim zamanı veya kısaca atime denir . Tüm unix dosya sistemleri depolayabilir, ancak birçok sistem bunu kaydetmez, çünkü (genellikle küçük) bir performans cezası vardır. ls -ltu /path/to/file
veya stat /path/to/file
dosyanın erişim süresini gösterir.
Bir kullanıcı dosyaya erişmişse ve izlerini saklamaya çalışmamışsa, kabuk geçmişinde (ör. ~/.bash_history
) İpuçları olabilir.
Şu anda neyin açık olduğunu veya kimin dosya açtığını öğrenmek için kullanın lsof /path/to/file
.
Gelecekte bir dosyaya ne olacağını günlüğe kaydetmek için birkaç yol vardır:
İnotifywait kullanın . birisi okuduğunda inotifywait -e access /path/to
bir satır yazdırır . Bu arayüz size dosyaya kimin eriştiğini söylemez; bu hat göründüğü anda arayabilirsiniz , ancak bir yarış koşulu vardır (erişim gittikçe erişim sona erebilir)./path/to/ ACCESS file
file
lsof /path/to/file
LoggedFS , bir dosya sistemi ağacının görünümünü sağlayan ve bu görünüm üzerinden tüm erişimlerin daha kolay günlük kaydını gerçekleştirebilen istiflenebilir bir dosya sistemidir. Yapılandırmak için bkz. LoggedFS yapılandırma dosyası sözdizimi .
Dosya sistemi erişimi de dahil olmak üzere çok sayıda şeyi günlüğe kaydetmek için Linux'un denetim alt sistemini kullanabilirsiniz. auditd
Arka plan programının başlatıldığından emin olun , ardından oturum açmak istediğiniz şeyi yapılandırın auditctl
. Kaydedilen her işlem /var/log/audit/audit.log
(tipik dağıtımlarda) kaydedilir . Belirli bir dosyayı izlemeye başlamak için:
auditctl -w /path/to/file
Bir dizine saat koyarsanız, içindeki dosyalar ve alt dizinleri yinelemeli olarak izlenir.