এটি অনুসন্ধান করতে আপনি নিরীক্ষণ ব্যবহার করতে পারেন। যদি ইতিমধ্যে উপলব্ধ না থাকে তবে আপনার ডিসট্রোর জন্য নিরীক্ষণ ইনস্টল করুন এবং সক্ষম করুন।
/ ইত্যাদি / হোস্টগুলিতে অডিট ওয়াচ সেট করুন
/sbin/auditctl -w /etc/hosts -p war -k hosts-file
-w watch /etc/hosts
-p warx watch for write, attribute change, execute or read events
-k hosts-file is a search key.
হোস্ট ফাইল ফাইল পরিবর্তন না হওয়া পর্যন্ত অপেক্ষা করুন এবং তারপরে লগইন হয়েছে তা সন্ধান করার জন্য ইউসার্চ ব্যবহার করুন
/sbin/ausearch -f /etc/hosts | more
আপনি আউটপুট যেমন জনগণ পাবেন
সময়-> বুধবার অক্টোবর 12 09:34:07 2011 টাইপ করুন = পাঠ চিত্র = অডিট (1318408447.180: 870): আইটেম = 0 নাম = "/ ইত্যাদি / হোস্ট" ইনোড = 2211062 দেব = এফডি: 00 মোড = 0100644 ওউইড = 0 ওগিড = 0 আরদেব = 00: 00 অবজেক্ট = সিস্টেম_ইউ: অবজেক্ট_আর: ইত্যাদি_ত: এস0 টাইপ = সিডাব্লুডি URL = নিরীক্ষণ (1318408447.180: 870): সিডব্লু = "/ হোম / আইইন" টাইপ = এসওয়াইএসএলএল == নিরীক্ষা (1318408447.180: 870): আর্ক = c000003e প্রাপ্ত syscall = 2 সাফল্য = হ্যাঁ প্রস্থান = 0 A0 = 7fff73641c4f A1 = 941 A2 = 1b6 A3 = 3e7075310c আইটেম = 1 ppid = 7259 PID = 7294 অহ আইডি = 1001 ইউআইডি = 0 gid = 0 euid = 0 SUID = 0 fsuid = 0 উদাহরণস্বরূপ = 0 সাজিদ = 0 এফএসজিড = 0 টিটি = পিটিএস 0 এসএস = 123 কম = "স্পর্শ" উদাহরণ = "/ বিন / টাচ" সাবজ = ইউজার_ইউ: সিস্টেম_আর: আনকনফাইনড_টি: এস0 কী = "হোস্ট-ফাইল"
এই ক্ষেত্রে আমি টিডস্ট্যাম্পের ফাইলগুলি পরিবর্তন করার জন্য টাচ কমান্ডটি ব্যবহার করেছি এটির পিড 7294 এবং এটি পিপিড ছিল 7259 (আমার শেল)।