Se você tiver o log de auditoria ativado ( auditd
), será possível consultar o arquivo audit.log para ver quando isso foi executado.
Exemplo
$ sudo ausearch -x /usr/bin/sudo | head -5
----
time->Sat Dec 7 21:15:15 2013
type=USER_AUTH msg=audit(1386468915.558:419): pid=2189 uid=1000 auid=1000 ses=1 subj=unconfined_u:unconfined_r:unconfined_t:s0-s0:c0.c1023 msg='op=PAM:authentication acct="saml" exe="/usr/bin/sudo" hostname=? addr=? terminal=/dev/pts/0 res=success'
----
time->Sat Dec 7 21:15:15 2013
Esteja ciente de que você terá que desenvolver regras para monitorar executáveis específicos ou diretórios inteiros de arquivos. Mas auditd
é o software que pode relatar detalhes muito finos quanto a quais aplicativos e objetos de arquivo estão sendo usados em uma determinada caixa Linux.