Форум русскоязычного сообщества Ubuntu


Увидели сообщение с непонятной ссылкой, спам, непристойность или оскорбление?
Воспользуйтесь ссылкой «Сообщить модератору» рядом с сообщением!

Автор Тема: Помогите разобраться с логами  (Прочитано 31959 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн cxyzbajrc

  • Автор темы
  • Новичок
  • *
  • Сообщений: 4
    • Просмотр профиля
Помогите разобраться с логами
« : 18 Декабря 2022, 13:04:10 »
Здравствуйте всем. Помогите разобраться с событиями 10 месячной давности.
Прошу не пинать, я не просто новичек в Ubuntu, или делетант, обстоятельства таковы, что впервые сталкнулся с этой ОС , но нужно разобраться.
По команде last в терминале видим:

alex     tty2         tty2             Wed Feb 23 08:34 - crash (17+10:46)
reboot   system boot  5.13.0-30-generi Mon Jan 10 05:07 - 14:33 (139+08:25)
alex     tty2         tty2             Sun Feb 20 15:42 - crash (-41+10:34)
reboot   system boot  5.13.0-28-generi Sun Feb 20 15:42 - 14:33 (97+21:51)


Здесь видим, что дата\время (10 января) скорее всего было изменено, так как "до" и "после" все ровно. Команда history не показывает каких либо команд на изменение времени\даты (предполагаю все следы удалены).

В логах history.log видим

Start-Date: 2022-02-22 06:52:31 Commandline: /usr/bin/unattended-upgrade Install: linux-image-5.13.0-30-generic:amd64 (5.13.0-30.33, automatic)

У меня по поводу этого два вопроса.
1. Можно ли узнать дату\время редактирования даты (замена на 10 января)?
2. Означает ли верхняя строчка (23 феврвля ) однозначно авторизованный вход с пинкодом в систему?
   

« Последнее редактирование: 18 Декабря 2022, 14:57:07 от ALiEN175 »

Оффлайн cxyzbajrc

  • Автор темы
  • Новичок
  • *
  • Сообщений: 4
    • Просмотр профиля
Re: Помогите разобраться с логами
« Ответ #1 : 19 Декабря 2022, 18:45:57 »
Через команду
find / -mtime 299 -printf '%TY-%Tm-%Td %TT %p\n' | sort -r

получаю следующее

find: ‘/tmp/systemd-private-dbb15c8fa52449ef9ece9fffe37378ef-bolt.service-kzJ2Nz’: Permission denied
find: ‘/tmp/systemd-private-dbb15c8fa52449ef9ece9fffe37378ef-systemd-timesyncd.service-VmFuLG’: Permission denied
find: ‘/tmp/snap-private-tmp’: Permission denied
2022-02-23 15:48:54.0000000000 /var/lib/dpkg/info/snapd.prerm
2022-02-23 15:48:54.0000000000 /var/lib/dpkg/info/snapd.preinst
2022-02-23 15:48:54.0000000000 /var/lib/dpkg/info/snapd.postrm
2022-02-23 15:48:54.0000000000 /var/lib/dpkg/info/snapd.postinst

на самом деле и выше и ниже еще куча строк.
И по команде find / -atime

find: ‘/tmp/systemd-private-dbb15c8fa52449ef9ece9fffe37378ef-bolt.service-kzJ2Nz’: Permission denied
find: ‘/tmp/systemd-private-dbb15c8fa52449ef9ece9fffe37378ef-systemd-timesyncd.service-VmFuLG’: Permission denied
find: ‘/tmp/snap-private-tmp’: Permission denied
2022-02-24 01:20:23.0000000000 /snap/snap-store/638/usr/lib/x86_64-linux-gnu/libjcat.so.1.0.0
2022-02-24 01:20:23.0000000000 /snap/snap-store/638/usr/lib/x86_64-linux-gnu/libjcat.so.1

Здесь 2 вопроса.

1.Могут ли иметь место modified / accessed , если крышка ноута была закрыта, то есть он был включен , но в спящем режиме?
2.Могут ли быть внутри Permission denied файлов быть иные временные метки (или их история) , чем те, что видятся в свойствах файла?



« Последнее редактирование: 19 Декабря 2022, 19:05:13 от cxyzbajrc »

Оффлайн ALiEN

  • Администратор
  • Старожил
  • *
  • Сообщений: 7646
  • We do what we must
    • Просмотр профиля
Re: Помогите разобраться с логами
« Ответ #2 : 19 Декабря 2022, 19:33:17 »
ИМХО, просто сбилось системное время (подсевшая батарейка на матплате). Если машина не отключается от электропитания - то логично, что
"до и после всё ровно". Электричество отрубили, батарейка не смогла отсчитать время. 

Ну либо с системным временем кто-то игрался. Если в дуалбуте Windows - то может там что-то время переводило.

10 месячной давности.
хорошо, что не десятилетней давности =)
« Последнее редактирование: 19 Декабря 2022, 19:39:02 от ALiEN175 »
🖥 AsRock B550M Pro4 :: AMD Ryzen 5 3600 :: 16 GB DDR4 :: AMD Radeon RX 6600 :: XFCE
💻 ACER 5750G :: Intel Core i5-2450M :: 6 GB DDR3 :: GeForce GT 630M :: XFCE

Оффлайн cxyzbajrc

  • Автор темы
  • Новичок
  • *
  • Сообщений: 4
    • Просмотр профиля
Re: Помогите разобраться с логами
« Ответ #3 : 19 Декабря 2022, 19:52:57 »
(подсевшая батарейка на матплате)
для этого случая, вроде как синхронизация активирована, или это не сработает?
Если в дуалбуте Windows - то может там что-то время переводило.
нету винды


Пользователь добавил сообщение 20 Декабря 2022, 12:40:06:
Я не правильно, сложно озвучил свои хотелки. Проще и короче будет так. Как отследить действия именно юзера а не ситемы в компьютере, в каких логах, какими командами. Команда find нашла файлы и папки, к которым был доступ, которые изменялись, и даже которые поменяли статус. Но, как оказалось, ноут и спящем режиме работает.
Команда last показала авторизованный вход 23 февраля, но это опять таки не 100% гарантия , видимо что вход был осуществлен юзером.
Другие 2 хотелки выглядят так. Можно ли посмотреть сетевые подключения за произвольные даты, далекие от сегодня и вчера? ss как я понял, здесь не помощник? И можно ли где то подсмотреть, когда переводились часы?
В Windows такая возможность предусмотрена на уровне security.
« Последнее редактирование: 20 Декабря 2022, 12:40:06 от cxyzbajrc »

Оффлайн cxyzbajrc

  • Автор темы
  • Новичок
  • *
  • Сообщений: 4
    • Просмотр профиля
Re: Помогите разобраться с логами
« Ответ #4 : 24 Декабря 2022, 14:17:35 »
Начал копаться в теме Linux Forensics  и нашел , что есть
who -t, --time        print last system clock change
однако у меня ничего не показывает. К какому логу, журналу эта команда обращается? Мож у меня нету?
Вообще есть варианты отследить, когда менялось ситемное время, хоть юзером, хоть в результате сбоя ?
Еще я нашел, что есть такие Иноды, в них по любому зафиксированы любые изменения , но пока не понял, как с помощью них найти допустим изменение системного времени. Подскажите, кто в курсе этой темы.
« Последнее редактирование: 24 Декабря 2022, 14:32:37 от cxyzbajrc »

 

Страница сгенерирована за 0.117 секунд. Запросов: 26.