Форум русскоязычного сообщества Ubuntu


Увидели сообщение с непонятной ссылкой, спам, непристойность или оскорбление?
Воспользуйтесь ссылкой «Сообщить модератору» рядом с сообщением!

Автор Тема: usb-flash накопители - остаются ли следы? [РЕШЕНО]  (Прочитано 25212 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн Zugenoid

  • Автор темы
  • Новичок
  • *
  • Сообщений: 47
  • Етидреный хряп!
    • Просмотр профиля
Признаю, что вопрос возможно очень глупый, но тем не менее.
Суть в чем: по роду деятельности приходится отслеживать использование флешек пользователями в организации. Когда исользовались только форточки, проблем в контроле особо не было: заюзал usb-deview, для самоконтроля сравнил реестр с эталонным слепком и вуаля.
Теперь же, когда начали использовать все чаще и больше ubuntu, возник вопрос - в системе где-либо остаются следы того, что имелось подключение ныне отключенного usb-накопителя подобно тому, как в реестре форточек в куче мест буквально "насрано" записями о имевшихся подключениях? Как бы этот момент оследить?
ЗЫ: ну и совсем охамею :) - какой софт юзать (помимо стандартных просмотрщиков логов событий) в части касающейся?
Заранее спасибо и должен палюбасу (Коктебеля 0,5, не меньше  8) )
« Последнее редактирование: 22 Января 2011, 19:02:59 от Zugenoid »
It's better to be hated for who you are then to be loved by who you're not

Оффлайн Rakshas

  • Участник
  • *
  • Сообщений: 147
    • Просмотр профиля
Re: usb-flash накопители - остаются ли следы?
« Ответ #1 : 22 Января 2011, 18:15:02 »
Следы о подключении флешек (и прочих устройств) остаются в dmesg. Записи там регулярные, поэтому можно написать скрипт, который будет мониторить dmesg и писать в отдельный лог время подключения устройства (а при желании и тип устройства, структуру каталогов, и прочее). Потом просто читаете этот лог и делаете втык нерадивым пользователям.
Lenovo x201i + Ubuntu 10.04.2 x64 + IceWM
IRU Brava 4315 + Ubuntu 10.04.2 x32 + IceWM

Оффлайн Zugenoid

  • Автор темы
  • Новичок
  • *
  • Сообщений: 47
  • Етидреный хряп!
    • Просмотр профиля
Re: usb-flash накопители - остаются ли следы?
« Ответ #2 : 22 Января 2011, 18:31:49 »
Ага)))
Тогда следующий вопрос: после перезагрузки машины лог dmesg теряется? Пока скрипт не написан/отлажен, я могу проконтролировать подключения флешек (до перезагрузки/выключения машины) каким-либо образом?
It's better to be hated for who you are then to be loved by who you're not

Оффлайн Rakshas

  • Участник
  • *
  • Сообщений: 147
    • Просмотр профиля
Re: usb-flash накопители - остаются ли следы?
« Ответ #3 : 22 Января 2011, 18:50:18 »
Да. Старые логи dmesg хранятся в /var/log/ по крайней мере у меня там лежат логи последних 5 сессий.
Lenovo x201i + Ubuntu 10.04.2 x64 + IceWM
IRU Brava 4315 + Ubuntu 10.04.2 x32 + IceWM

Оффлайн Zugenoid

  • Автор темы
  • Новичок
  • *
  • Сообщений: 47
  • Етидреный хряп!
    • Просмотр профиля
Re: usb-flash накопители - остаются ли следы?
« Ответ #4 : 22 Января 2011, 18:53:06 »
Понял)))
Кроме этих логов следы еще где-то могут оставаться? А то юзеры ушлые пошли...)))

И о насущном:
Когниаг когда-куда?  ;)
It's better to be hated for who you are then to be loved by who you're not

Оффлайн Rakshas

  • Участник
  • *
  • Сообщений: 147
    • Просмотр профиля
Re: usb-flash накопители - остаются ли следы?
« Ответ #5 : 22 Января 2011, 19:00:09 »
Понял)))
Кроме этих логов следы еще где-то могут оставаться? А то юзеры ушлые пошли...)))
ХЗ. Может в /var/log/syslog?
И о насущном:
Когниаг когда-куда?  ;)
Забей. Во-первых, я не пью. Во-вторых, брать за простой совет плату как-то даже стыдно.
Lenovo x201i + Ubuntu 10.04.2 x64 + IceWM
IRU Brava 4315 + Ubuntu 10.04.2 x32 + IceWM

Оффлайн Zugenoid

  • Автор темы
  • Новичок
  • *
  • Сообщений: 47
  • Етидреный хряп!
    • Просмотр профиля
Re: usb-flash накопители - остаются ли следы?
« Ответ #6 : 22 Января 2011, 19:02:33 »
ХЗ. Может в /var/log/syslog
копну, ага
Спасибо!
It's better to be hated for who you are then to be loved by who you're not

Оффлайн roma2000

  • Любитель
  • *
  • Сообщений: 81
    • Просмотр профиля
прошу прошения за вопрос, но не могли бы вы чайнику и нерадивому пользователю (мне то есть) подсказать, как убрать следы подключения флеш?
надо редактировать вышеперечисленные файлы или надо удалить эти файлы?
и подскажите пжлста где почитать про удаление лог-файлов? я тому, что не навредит их удаление случаем? может какие нельзя удалять?

Оффлайн GonZaleZ

  • Активист
  • *
  • Сообщений: 628
  • Нет, не включат
    • Просмотр профиля
roma2000, Zugenoid, вы не знакомы по работе случайно? =)
HP Pavilion dv6 1317-er | Ubuntu 11.04
Intel Core 2 Duo 2,2 ГГц | 3 Gb RAM | ATI Mobility Radeon 4650 HD 1Gb
У меня есть айфон и айпад - тролльте, господа...

Оффлайн MA3X

  • Активист
  • *
  • Сообщений: 649
    • Просмотр профиля
Удалить логи можно, но для этого нужны полномочия рута. Или livecd\liveusb, но загрузка с них тоже может быть заблочена толковым админом.
Да, удаление логов скроет факт подключения флешки, но не скроет факт удаления логов.
Так что подумайте... ;)
Microsoft isn't the answer.
Microsoft is the question, and the answer is NO.

Оффлайн u440

  • Новичок
  • *
  • Сообщений: 6
    • Просмотр профиля
roma2000, Zugenoid, вы не знакомы по работе случайно? =)

Тоже очень захотелось задать этот вопрос :)

Оффлайн alecsartania

  • Старожил
  • *
  • Сообщений: 1565
  • УМка.
    • Просмотр профиля
прошу прошения за вопрос, но не могли бы вы чайнику и нерадивому пользователю (мне то есть) подсказать, как убрать следы подключения флеш?
надо редактировать вышеперечисленные файлы или надо удалить эти файлы?
и подскажите пжлста где почитать про удаление лог-файлов? я тому, что не навредит их удаление случаем? может какие нельзя удалять?
изучить правила заполнения /etc/syslog.conf
Дома Linux Mint 21.1 / 22.00

Оффлайн roma2000

  • Любитель
  • *
  • Сообщений: 81
    • Просмотр профиля
Linuxоиды оказывается те еще приколисты! :)
Однако к делу.
1 - мы не знакомы с уважаемым Zugenoid. да и работы у нас похоже  разные (если судить по вопросам). но ему наверное тоже будет интересно.
2 - посмотрел dmesg и честно говоря ничего не понял. поиском встречается usb  в тексте, но как определить момент подключения и номер флешки не понял.
3 -  в google  поиск "правила заполнения /etc/syslog.conf" ничего путного не дал.
4 - начал искать "очистка удаление логов". нашел следующее  - sudo apt-get clean.
предлагают еще открывать файлы логов, удалять содержимое и сохранять.
вопрос - это (1 или 2 способ) может решить проблему с очисткой следов подключения флешек?

 

Страница сгенерирована за 0.04 секунд. Запросов: 20.