Tạo tài khoản có thể được ghi lại. Trong Linux (nếu sử dụng bộ tiện ích bóng chung), hãy useradd
tạo một mục nhật ký trong cơ sở auth.info
. Nhật ký này thường được đặt trong /var/log/secure
hoặc /var/log/auth.log
(nó phụ thuộc vào phân phối).
Bạn có thể kiểm tra các bản sao lưu của mình /etc/passwd
và xem đâu là bản sao lưu trẻ nhất không có tài khoản này. Tôi sử dụng và khuyên etckeeper để theo dõi những thay đổi trong /etc
, vì vậy git annotate /etc/passwd
sẽ cho tôi câu trả lời. (Trên thực tế git annotate
sẽ cho tôi biết lần cuối cùng một mục nhập của người dùng đã được thay đổi; việc đào thêm một chút mà tự động hóa nằm ngoài phạm vi của câu trả lời này sẽ cho tôi biết khi nào mục nhập được thêm vào.)
Nếu bạn thiếu nhật ký kiểm toán, sao lưu và lịch sử sửa đổi, bạn sẽ phải dùng đến phương pháp phỏng đoán. Một manh mối tốt là tệp có thời gian thay đổi inode (ctime) là cũ nhất. Heuristic này có thể nói dối cả hai cách: nếu một thư mục được chuyển vào nhà của người dùng, nó có thể chứa các tệp có thời gian cũ (nhưng đối với chúng cũ hơn người dùng, uid của họ sẽ không phải là của người dùng như một sự thay đổi của uid liên quan đến việc cập nhật ctime, vì vậy bạn có thể bỏ qua những tệp không thuộc quyền sở hữu của người dùng); ngược lại, một số sự kiện có thể thay đổi thời gian của tệp (ví dụ: nếu toàn bộ hệ thống được khôi phục từ bản sao lưu). Bạn có thể bắt đầu từ thư mục chính của người dùng ( ls -Alctr ~bob
| sed -n 2p), có thể chứa các tệp /etc/skel
mà người dùng chưa bao giờ sửa đổi ( .bash_logout
là một tệp phổ biến) và xem có tệp cũ hơn không find ~bob ! -cnewer ~bob/.bash_logout -user bob
. Với zsh, chạyls -ld ~bob/**/*(Doc[1]u:bob:)
.
/var/log/auth.log
(bạn có thể cần phải nhìn vào các bản ghi xoay cũng như:/var/log/auth.log.1
,/var/log/auth.log.2.gz
, ...). Điều này sẽ cung cấp cho bạn một gợi ý về ngày đầu tiên tài khoản người dùng được xác thực. Tuy nhiên, điều này sẽ không hoạt động đối với người dùng hệ thống và cũng sẽ thất bại nếu các tài khoản được tạo cách đây lâu hơn thời giansyslog
luân chuyển nhật ký của bạn .