У мене є 4 конкретні файли, які, здається, постійно зникають з домашнього каталогу користувача. Наскільки нам відомо, немає жодних завдань чи інших автоматизованих завдань, які б їх видаляли. Я налаштував їх на перевірку, але журнали насправді не виявляють нічого цікавого. Я бачу, як наша утиліта резервного копіювання звертається до них щовечора до тих пір, поки їх там більше немає, але нічого іншого. Чи є щось, що призвело б до видалення цих файлів, які могли б обійти аудит?
Файли, про які йдеться, такі:
/home/username/.bashrc
/home/username/.bash_profile
а також кілька файлів у .ssh-каталозі цього користувача. Одночасно видаляються також копії цих файлів, розміщених у підпапці під назвою "зберігачі". Змінення дозволів на них на 000 та володіння ними root не допомогло.
Наразі я встановив налаштування inotifywait для створення журналу створення, видалення, переміщення в цій підпапці, тому, сподіваємось, це щось з’явиться, хоча воно не сильно записується в сторону від того, коли це сталося, а не те, що спричинило це.