Hesap oluşturma günlüğe kaydedilebilir. Linux altında (ortak gölge yardımcı programı kullanıyorsanız), useraddtesisin altında bir günlük girişi yapar auth.info. Bu günlük genellikle /var/log/secureveya içinde bulunur /var/log/auth.log(dağıtıma bağlıdır).
Yedeklemelerinizi kontrol edebilir /etc/passwdve bu hesaba sahip olmayan en genç yedeklemenin hangisi olduğunu görebilirsiniz. Etckeeper'ı değişiklikleri takip etmek için kullanıyorum ve tavsiye ediyorum/etc , bu yüzden git annotate /etc/passwdbana cevap vereceğim. (Aslında git annotatebir kullanıcının girişinin en son ne zaman değiştirildiğini söylerdi; otomasyonu bu cevabın kapsamı dışında kalan biraz daha fazla kazma, girişin ne zaman eklendiğini söylerdi.)
Denetim günlükleri, yedeklemeler ve düzeltme geçmişiniz yoksa, buluşsal yöntemlere başvurmanız gerekir. İyi bir ipucu, inode değiştirme süresi (ctime) en eskisi olan dosyadır. Bu sezgisel tarama her iki şekilde de uzanabilir: eğer bir dizin kullanıcının evine taşınırsa, eski bir ctime değerine sahip dosyalar içerebilir (ancak kullanıcılardan daha eski olmaları için, kullanıcı kimlikleri değişiklik olarak kullanıcınınki gibi olmamalıdır uid, ctime'ın güncellenmesini içerir, böylece kullanıcının sahibi olmayan dosyaları atlayabilirsiniz); tersine, bazı olaylar bir dosyanın ctime değerini değiştirebilir (örneğin, tüm sistem bir yedeklemeden geri yüklendiyse). Kullanıcının hiç değiştirmediği ( ortak bir ls -Alctr ~bobdosyadır) dosyaları içerebilen kullanıcının ana dizininden ( | sed -n 2p) başlayabilir ve daha eski dosyalar olup olmadığını görebilirsiniz . Zsh ile çalıştırın/etc/skel.bash_logoutfind ~bob ! -cnewer ~bob/.bash_logout -user bobls -ld ~bob/**/*(Doc[1]u:bob:).
/var/log/auth.log(siz de döndürülmüş günlüklerine gerekebilir:/var/log/auth.log.1,/var/log/auth.log.2.gz, ...). Bu, kullanıcı hesabının kimliğinin doğrulandığı ilk tarih hakkında size bir ipucu verecektir. Bu sistem kullanıcıları için çalışmaz ve hesaplarsysloggünlüğünüzün rotasyon döneminden daha uzun bir süre önce oluşturulduysa da başarısız olur .