シャットダウンを実行したユーザーの Redhat Linux ログ

シャットダウンを実行したユーザーの Redhat Linux ログ

Redhat の実稼働ボックスで誰かがシャットダウンを実行したので、どのユーザーが「shutdown」コマンドを実行したか (およびいつ実行したか) を具体的に示すログ ファイルを見つける必要があります。

答え1

シャットダウンを実行できるのは root のみなので、そのユーザーは root でした。

うまくいけば、ルート コマンドを実行するために の使用を強制できますsudo。その場合は、 を調べて、/var/log/secureを実行したユーザーを見つけますsudo shutdown

答え2

コマンドの実行方法によっては、これは少し難しい場合があります。

  1. sudo ログを確認してください。sudo が使用されていますか?!?
  2. 直接 root として実行する場合は、同時にログインしている他のユーザーを確認します。lastコマンドを通じて wtmp ファイルを使用すると役立つ場合があります。
  3. リモートで root としてログインした場合は、lastどのアドレスからログインしたか、その時点で誰がそのシステムを使用していたかを再度確認してください。また、リモートで root としてログインできないように修正してください。
  4. コンソールからログインした場合は、アクセス ログをチェックして、その時点で誰がシステムに物理的にアクセスしたかを確認します。

答え3

last|head

あまり多くの管理者が root として同時にログインしていないことを願います。

関連情報