Хотя ответ Павла верен, доказательства могут быть устранены, но это не значит, что доказательства устранены. О sudo знают намного больше людей, по сравнению с количеством людей, которые знают о том, какие журналы нужно чистить (если они вообще будут беспокоиться).
В моей системе каждый раз, когда используется sudo, вся командная строка сохраняется в журнале. Я полагаю, ваша система может делать то же самое. В OpenBSD это /var /log /authlog, а в системе Debian - /var/log/auth.log
Если вы не знаете, в каком файле хранится такая информация, попробуйте выполнить команду sudo. (Неважно, что вы делаете с sudo: даже echo
будет достаточно. Цель состоит в том, чтобы изменить журналы, которые модифицируются при использовании sudo.) Тогда используйте
ls -ltr /var/log/*auth*
или же
ls -ltr /var/log | tail
чтобы найти недавно измененные файлы.