В зависимости от директории в которой вы находитесь распологаются соответствующие лог-файлы: lastlog -- Логи последних логинов каждого пользователя, и иногда логи последних неверно введёных логинов.
loginlog -- Записи ввода всех неверных логинов.
messages -- Записи вывода на системную консоль (т.е. всё то, что пишет тебе на терминал система )
и другие сообщения от syslog.
security -- Запись всех атак, использующих uucp систему.
sulog -- Логи команды SU.
acct OR pacct -- Пишет команды, используемые каждым пользователем.
access_log -- Для серверов NCSA HTTPd. Этот лог хранит информацию о сайтах, контактируемых с сервером.
aculog -- Хранит записи исходящих модемных связей.
utmp -- Запись всех посещений системы пользователями.
utmpx -- Удлинённый utmp.
uucp -- содержит логи пересылок, различных контактов и активности пользователя.
vold.log -- сборщик внешних ошибок лог-файлов.
xferlog -- логи FTP доступов.
Также существуют некоторые типы лог-файлов не имеющих специфических предназначений, но выполняющих запись определённых действий. Таких файлов теоретически достаточно много. Находясь в системе, стоит изучить все вышеупомянутые файлы и множество других файлов на наличие записи лога.
Не стоит недооценивать их функцию. Не важно, что вы делаете в системе - СИСТЕМА ПИШЕТ ВСЁ!!! Потратив минут 20-30 на изучение и корректировку специфических файлов вы избавите себя от головной боли по поводу последствий дела. Я приведу пример файлов, без затирания которых не происходит ни одна моя атака. Это xfer файл - файл записи попыток перемещения и пересылок файлов в систему и ( или ) из неё. И rexe файл - запись попыток исполнения комманд, которые запрещены в системе (т.е. предположим, команды недоступные с данного шелла).
Существует множество лог-файлов, о которых хакер может и не догадываться. Большинство администраторов руководствуются простым правилом - располагать лог-файлы так, что бы ему они были легко доступны для чтения. Я давно проследил тенденцию размещения файлов в корневых директориях. Как я заметил, с годами, возможно из-за любви сисопов к комфорту и их врождённой лени, файлы перемещаются всё ближе и ближе к корневым каталогам. Порой я находил их в открытом виде. Иногда логи валялись в самых непредсказуемых местах.
Несколько раз мне попадались текстовики со списками лог-файлов системы, причём один из списков хранился в мусорке. Вероятно, уставший от постоянных копаний админ составлял их для того, чтобы самому проще было разобраться и найти многочисленные логи. Настоятельно реккомендую изучать все текстовые файлы системы. В первую очередь файлы рабочего стола и корневых директорий, т.к. именно в них хранится наиболее часто используемая администратором информация.
Сливки темы
Наряду с традиционными лог-файлами Юникс содержит так называемые "истории шеллов", т.е. полной записи активности пользователя при работе с одним из шеллов системы. Желательно затирать хистори файлы после завершения каждой работы с системой, но будьте осторожны с подлыми сисопами. У них сейчас мода пошла: создавать линки для активации хистори файла, которые выкладываются в директории недоступные для чтения хакера. В итоге получается что-то вроде активного pgp disk`а.
Сегодня они готовы на всё, и никогда не знаешь, чего от них ждать. Я уже давно ничему не удивляюсь.
Ещё один файл, который вы должны проверить, файл записи почтовых операций определённых пользователей. Имя этого файла различно. Иногда это может быть фрагмент syslog файла. Syslog - это программа записи определенных действий в определённые файлы. Для того, чтобы выяснить куда программа пишет логи достоточно изучить файл конфигурации syslog.conf. После обнаружения данного файла вся лог-защита системы рушится. Syslog попадает под ваш тотальный контроль.
Файл должен располагаться в /etc директории !!!
И помни! Везде и всегда ведутся логи, даже на твоем компьютере можно откопать столько инфы, что мало не покажется, даже твой PGP с порнухой расшифровывать не придется.