Есть около 4 человек, которые знают мой пароль root.И кто-то удалил мой каталог кодов.
У нас есть единая система, где у каждого есть свой собственный каталог кодовой базы, и каждый ssh подключается к этой системе и работает над этим.
Я пытался заглянуть в историю ~/.bash_history. это показывает, что команда rm -rf была выполнена, но я не знаю, кто вошел в систему как пользователь root и удалил ее. Я также попробовал команду списка. Но, к сожалению, к этому моменту вошли 3 человека, и любой из них мог это сделать. Бухгалтерская информация тоже не помогла. Есть ли способ узнать?
Если нет, то как я могу написать какой-нибудь скрипт, который я могу запустить в фоновом режиме, который захватывает все команды, которые выдаются с IP-адреса (сеансы SSH) и в какое время.