neuer user erstellt mitgeloggt

Alles rund um sicherheitsrelevante Fragen und Probleme.
Antworten
DebianUser82
Beiträge: 2
Registriert: 28.07.2009 17:45:36

neuer user erstellt mitgeloggt

Beitrag von DebianUser82 » 28.07.2009 17:53:49

Hallo zusammen,

ich bin auf der Suche nach einer Möglichkeit, festzustellen wann am System ein neuer Benutzer erstellt wurde?!
Dies müsste doch irgendwie mitgeloggt werden :?: ? Jedoch bin ich bis dato nicht fündig geworden :cry: . Vielleicht
weiss ja jemand von euch weiter.

grüße

Benutzeravatar
Snoopy
Beiträge: 4296
Registriert: 17.11.2003 18:26:56
Lizenz eigener Beiträge: MIT Lizenz
Wohnort: Rh.- Pflz.

Re: neuer user erstellt mitgeloggt

Beitrag von Snoopy » 28.07.2009 19:26:40

Hi und herzlich Willkommen im Forum! :)

evtl. hilft Dir das weiter:
Wenn Du in das Home-Directory des Users schaust und die Dateien

Code: Alles auswählen

.bash_logout
.bashrc
.profile
anschaust, sind diese Files von der Zeit her identisch?

Sofern dort an den Dateien nicht in der zwischenzeit etwas verändert wurde, könnte das auf das Erstellungsdatum hindeuten.
Das ist sicherlich nur ein Workaround und nicht unbedingt aussagekräftig.
Bei mir sieht es bzgl. den Dateien so aus:

Code: Alles auswählen

-rw-r--r-- 1 andreas andreas  220 14. Jan 2009  .bash_logout
-rw-r--r-- 1 andreas andreas  221 14. Jan 2009  .bashrc
-rw-r--r-- 1 andreas andreas  675 14. Jan 2009  .profile
Ergo: 14.01.2009

Das deckt sich auch mit der folgenden Massnahme:
Weiterhin könntest Du mal einen

Code: Alles auswählen

grep -iR DerUsername /var/log/*
laufen lassen.
Bei mir kommt das Ergebnis bei meinem User

Code: Alles auswählen

/var/log/installer/syslog:Jan 14 14:06:08 user-setup: Adding user `andreas' ...
/var/log/installer/syslog:Jan 14 14:06:08 user-setup: Adding new group `andreas' (1000) ...
[...]
raus.
Evtl. findest Du damit ja den gewünschten Eintrag.

U.U. ist allerdings in den Logs dank Logrotate nichts mehr vorhanden :-|
Wenn es in einer SysLog protokolliert wurde, die mittlerweile nicht mehr im System ist...nun dann weiss ich derzeit auch nicht weiter.

DebianUser82
Beiträge: 2
Registriert: 28.07.2009 17:45:36

Re: neuer user erstellt mitgeloggt

Beitrag von DebianUser82 » 29.07.2009 12:10:41

Herzlichen Dank :D erst mal für die sehr umfangreiche Anleitung wie man
an das Datum kommen könnte.
Ich werde dies mal ausprobieren :arrow: und dann posten ob es zum gewünschten
Erfolg geführt hat.
Kann man eigentlich das Logrotate von den Werten verändern :?: , so dass er die Logs nicht
mehr löscht bzw. überschreibt?

gruß

Benutzeravatar
Snoopy
Beiträge: 4296
Registriert: 17.11.2003 18:26:56
Lizenz eigener Beiträge: MIT Lizenz
Wohnort: Rh.- Pflz.

Re: neuer user erstellt mitgeloggt

Beitrag von Snoopy » 29.07.2009 20:16:35

Hi,
Kann man eigentlich das Logrotate von den Werten verändern
Ja das geht. Aber mit Vorsicht zu geniessen!
Wenn Du dabei irgendwas falsch einstellst oder komplett abschaltest usw., könnte das Filesystem wo /var liegt, vollaufen.
Je nachdem wieviel auf dem Rechner los ist und wieviel geloggt wird.

Es gibt zum Einen

Code: Alles auswählen

/etc/logrotate.conf
Aber am Wichtigsten ist, dass Du Dich damit vertraut machst

Code: Alles auswählen

man logrotate
Ich selbst habe logrotate noch nicht beeinflusst, habe bisher nie den Grund für gehabt.

Antworten