Pregunta:¿Cómo puedo saber qué usuario ejecutó un comando específico? o si el usuario borra su .bash_history, ¿puedo saber quién ejecutó un comando?
Respuesta:
Con las herramientas de contabilidad de procesos, puede obtener información básica sobre quién ejecutó un comando específico. A continuación se muestran los pasos para averiguar quién ejecuta el comando.
1. El servicio debe estar ejecutándose antes de que se lleve a cabo la contabilidad, esto se logra con el comando:
# /etc/init.d/psacct start
2. Esto se puede habilitar para que se ejecute en cada arranque con el comando
# chkconfig psacct on
3. Para averiguar quién ejecuta un comando específico, proporcione el nombre del comando como parámetro para lastcomm comando.
# lastcomm rm
Y debería mostrarte quién ejecuta el comando.