Onde os incidentes com sudo são relatados? [fechadas]

130

Tentar algo desonesto na minha máquina leva a

ryan@debian:~$ sudo EAT_ALL_THE_COOKIES_BEFORE_DINNER
[sudo] password for ryan: 
ryan is not in the sudoers file.  This incident will be reported.

Onde esse incidente é relatado e como obtenho o log de todos os comandos desagradáveis ​​de tentativa?

user1717828
fonte

Respostas:

191

Deixa pra lá, acabei de encontrar a resposta no texto alternativo em xkcd :

xkcd838

Substitua rootpor seu nome de usuário, no meu caso ryan, para que o log seja encontrado por:

cat /var/spool/mail/ryan
user1717828
fonte
6
Não deve ser, a rootmenos que haja algum conjunto de encaminhamento? O ponto principal é que o email é enviado ao administrador. Além disso, com certeza, depois que algum encaminhamento estiver definido, você poderá obter o arquivo de spool, mas também poderá usar algum cliente de email, como correio, prego ou qualquer outra coisa que suporte a leitura do spool local (eu diria que isso geralmente é caso, exceto talvez para clientes da GUI "importados" do mundo Windows).
Njsg
13
Não há nada nas /var/spool/maildistribuições usando systemd (Archlinux no meu caso). Nesse caso, você pode encontrar esse relatório no diário usando o journalctlcomando (@shellter - devido ao tópico fechado - discordo - Eu tive que postar um comentário, não uma outra resposta válida)
dmnc
1
@ dmnc Posso confirmar isso, o journalctlcomando para isso é sudo journalctl /bin/sudo.
simonzack
16
Eu sei que isso está marcado como 'debian', mas eu vim procurando pelo Ubuntu. Assim, para o benefício de outros à procura de log de saída do Ubuntu, eu encontrei falhas sudo em:/var/log/auth.log
CJBS
Mais especificamente, para ver apenas falhas do sudo no uso do Ubuntu cat /var/log/auth.log | grep sudoers.
akshayk07
34

O relatório é enviado como um email para o rootusuário. Muitas distribuições Linux configuram automaticamente um alias para esse usuário direcionando o email para a primeira conta criada durante o processo de instalação.

qqx
fonte