Redhat の実稼働ボックスで誰かがシャットダウンを実行したので、どのユーザーが「shutdown」コマンドを実行したか (およびいつ実行したか) を具体的に示すログ ファイルを見つける必要があります。
答え1
シャットダウンを実行できるのは root のみなので、そのユーザーは root でした。
うまくいけば、ルート コマンドを実行するために の使用を強制できますsudo
。その場合は、 を調べて、/var/log/secure
を実行したユーザーを見つけますsudo shutdown
。
答え2
コマンドの実行方法によっては、これは少し難しい場合があります。
- sudo ログを確認してください。sudo が使用されていますか?!?
- 直接 root として実行する場合は、同時にログインしている他のユーザーを確認します。
last
コマンドを通じて wtmp ファイルを使用すると役立つ場合があります。 - リモートで root としてログインした場合は、
last
どのアドレスからログインしたか、その時点で誰がそのシステムを使用していたかを再度確認してください。また、リモートで root としてログインできないように修正してください。 - コンソールからログインした場合は、アクセス ログをチェックして、その時点で誰がシステムに物理的にアクセスしたかを確認します。
答え3
last|head
あまり多くの管理者が root として同時にログインしていないことを願います。