আপনার যদি স্থানে অত্যন্ত অস্বাভাবিক লগিং নীতি না থাকে তবে কে কোন ফাইলটি লগড করেনি তা অ্যাক্সেস করেছে (এটি তথ্যের বিশাল পরিমাণ হবে)। সিস্টেম লগ-এ কোন সময়ে লগ-ইন করা হয়েছিল তা আপনি খুঁজে পেতে পারেন; last
কমান্ড আপনাকে যেমন ইতিহাস, এবং অন্যান্য লগ লগইন দেয় /var/log/auth.log
আপনাকে বলতে হবে ব্যবহারকারীরা কীভাবে প্রামাণ থেকে যেখানে তারা অবশ্যই লগ ইন করতে (যা টার্মিনাল, অথবা যার হোস্ট যদি দূরবর্তী অবস্থান থেকে)।
যে ফাইলটিতে কোনও ফাইল শেষবার পড়েছিল সেটিকে তার অ্যাক্সেসের সময় বা সংক্ষিপ্ত সময়ের জন্য ডাকা হয় । সমস্ত ইউনিক্স ফাইল সিস্টেম এটি সঞ্চয় করতে পারে তবে অনেকগুলি সিস্টেম এটি রেকর্ড করে না, কারণ এটির (সাধারণত ছোট) পারফরম্যান্স পেনাল্টি রয়েছে। ls -ltu /path/to/file
বা stat /path/to/file
ফাইলের অ্যাক্সেসের সময় দেখায়।
যদি কোনও ব্যবহারকারী ফাইলটি অ্যাক্সেস করে এবং তার ট্র্যাকগুলি গোপন করার চেষ্টা না করে, তবে তার শেল ইতিহাসের (উদাহরণস্বরূপ ~/.bash_history
) ক্লু থাকতে পারে।
কী বা কার কাছে এখন ফাইল খোলা আছে তা জানতে, ব্যবহার করুন lsof /path/to/file
।
ভবিষ্যতে কোনও ফাইলের সাথে কী ঘটে তা লগ করার জন্য কয়েকটি উপায় রয়েছে:
Inotifywait ব্যবহার করুন । কেউ পড়লে inotifywait -e access /path/to
একটি লাইন মুদ্রণ করবে । এই ইন্টারফেসটি আপনাকে বলবে না কে এই ফাইলটি অ্যাক্সেস করেছে; এই লাইনটি উপস্থিত হওয়ার সাথে সাথে আপনি কল করতে পারেন , তবে একটি রেসের শর্ত রয়েছে (lsof চলার সময় অ্যাক্সেস শেষ হয়ে যেতে পারে)।/path/to/ ACCESS file
file
lsof /path/to/file
লগডএফএফস হ'ল একটি স্ট্যাকেবল ফাইল সিস্টেম যা একটি ফাইল সিস্টেম গাছের একটি ভিউ সরবরাহ করে এবং সেই দৃশ্যের মাধ্যমে সমস্ত অ্যাক্সেসের ফ্যানসিয়ার লগিং সম্পাদন করতে পারে। এটি কনফিগার করতে, লগডএফএফএস কনফিগারেশন ফাইল সিনট্যাক্স দেখুন ।
আপনি ফাইল সিস্টেম অ্যাক্সেস সহ প্রচুর সংখ্যক জিনিস লগ করতে লিনাক্সের অডিট সাবসিস্টেমটি ব্যবহার করতে পারেন । auditd
ডেমনটি শুরু হয়েছে কিনা তা নিশ্চিত করুন , তারপরে আপনি লগইন করতে চান তা কনফিগার করুন auditctl
। প্রতিটি লগ করা অপারেশন রেকর্ড করা হয় /var/log/audit/audit.log
(সাধারণ বিতরণে)। একটি নির্দিষ্ট ফাইল দেখা শুরু:
auditctl -w /path/to/file
আপনি যদি কোনও ডিরেক্টরিতে একটি ঘড়ি রাখেন তবে এতে থাকা ফাইলগুলি এবং এর উপ-ডিরেক্টরিগুলি পুনরাবৃত্তভাবে পর্যবেক্ষণ করা হয়।