1 (15.07.2013 11:00:04 отредактировано tamahcki)

День добрый,

за 31 мая на системе под Oracle Linux Server release 5.9 было выполнено действие связанное с работой crontab. Так как использовался "общий" пользователь определить кто сделал нельзя.
В системе есть SSH_CONNECTION пермеменная, быть может это поможет определить человека?
Или есть другие способы?

2

ну, для начала есть логи сервера, в том числе по авторизации auth.log. также есть специальные программы, которые помогают видеть изменения в конфигурационных файлах системы, она из них auditd. если есть такая на сервере, то посмотрите чего менялось. еще есть бастилия. Еще как вариант посмотреть историю команд history | grep crontab , поможет понять сколько раз пользовались кронтабом за выходые.

добрый человек:)
Linux admin PC 3.8.0-23-generic #34-Ubuntu SMP Wed May 29 20:22:58 UTC 2013 x86_64 x86_64 x86_64 GNU/Linux
system admin of unix. i like my job. also i like to catch fish and many other things and english too.
Хочу на пляж)

3

Как таковой файл auth.log отсутствует. Есть файлы messages   но они за июнь месяц, и не содержат сессий или IP подключений.

history | grep crontab - выдаст мне историю но мне важно знать от кого была запущена программа за 31 число, а не прошедшие выходные.