Embora a resposta de Paulo esteja correta, nessa evidência poderia ser eliminada, isso não significa que a evidência seja eliminada. Muito mais pessoas sabem sobre o sudo, comparado com o número de pessoas que sabem sobre quais logs devem ser removidos (se eles se incomodarem).
No meu sistema, toda vez que o sudo é usado, toda a linha de comando é armazenada em um log. Eu imagino que seu sistema pode fazer o mesmo. No OpenBSD, isto é / var / log / authlog enquanto estiver em um sistema Debian, é /var/log/auth.log
Se você não souber qual arquivo armazena essas informações, tente executar um comando sudo. (Não importa o que você faz com o sudo: mesmo echo
seria suficiente. O propósito é modificar os logs que são modificados quando o sudo é usado.) Em seguida, use
ls -ltr /var/log/*auth*
ou
ls -ltr /var/log | tail
para encontrar arquivos modificados recentemente.