How to find which user has rebooted the system?

博客围绕Red Hat Enterprise Linux 4 - 7系统,探讨如何查找重启系统的用户。决议指出,可依据syslog设置获取相关信息,如用命令获取开机时间、查看登录用户、检查用户shell历史文件等,还介绍了使用审计方案及相关审计规则,以及日志时间格式转换等内容。

https://access.redhat.com/solutions/41281

 SOLUTION 已验证 - 已更新 2017年七月31日16:45 - 

English 

环境

  • Red Hat Enterprise Linux 4
  • Red Hat Enterprise Linux 5
  • Red Hat Enterprise Linux 6
  • Red Hat Enterprise Linux 7

问题

  • How to find which user has rebooted the system?

决议

The availability of details is depended on the syslog's settings:

  1. Get the boot time by using uptime command and count back for how long it was on, or go to /var/log and see the boot.log file, or in the same directory see messages file and look for "syslog started" time stamp.
  2. type last command and see who were the users logged in at the time when system had been rebooted.
  3. See these users shell history files in ~username/.bash_history for su or sudo commands. But the vulnerability is, the user's can easily delete there history, so the best option is to use the auditing scheme.
  4. Check /var/log/secure for a possible shutdown (rebootinithaltshutdown) commands

NOTE: Please be careful about last command. If a user log in as a normal user and su - to become root, then reboot the server, last command would not list anything so in such case also needs to check /var/log/messages to see if anyone became root from normal user.

If you want to monitor the root account's process execution which includes system reboot, you can use the following audit rule. Add below in /etc/audit/audit.rules.

For tracking every command executed by root user.
For 64-bit architecture:

Raw

-a entry,always -F arch=b64 -F uid=0 -S execve

For 32-bit architecture:

Raw

-a entry,always -F arch=b32 -F uid=0 -S execve

NOTE: entry is deprecated in RHEL6. use exit instead of entry.

For tracking every operation performed on below three files.

Raw

-w /sbin/reboot
-w /sbin/shutdown
-w /sbin/init

Note: For Red Hat Enterprise Linux 7

Raw

-w /usr/sbin/reboot -p rwxa -k sys-reboot
-w /usr/sbin/shutdown -p rwxa -k sys-shutdown
-w /usr/bin/systemctl -p rwxa -k sys-systemctl

Run below to apply the rules.

Raw

$ chkconfig auditd on
$ service auditd restart

Audit logs use epoch time to log the timestamps, so it needs to be converted into normal time format using ausearch command.

Raw

$ ausearch -if /var/log/audit/audit.log -i | less

If the audit.log is from other system, it's best to set the timezone to the original server's with the below command.

Raw

$ export TZ=$(grep ^ZONE /etc/sysconfig/clock | awk -F '=' '{print $2}')
$ ausearch -if /var/log/audit/audit.log -i | less
一、 内容概要 本资源提供了一个完整的“金属板材压弯成型”非线性仿真案例,基于ABAQUS/Explicit或Standard求解器完成。案例精确模拟了模具(凸模、凹模)与金属板材之间的接触、压合过程,直至板材发生塑性弯曲成型。 模型特点:包含完整的模具-工件装配体,定义了刚体约束、通用接触(或面面接触)及摩擦系数。 材料定义:金属板材采用弹塑性材料模型,定义了完整的屈服强度、塑性应变等真实应力-应变数据。 关键结果:提供了成型过程中的板材应力(Mises应力)、塑性应变(PE)、厚度变化​ 云图,以及模具受力(接触力)曲线,完整再现了压弯工艺的力学状态。 二、 适用人群 CAE工程师/工艺工程师:从事钣金冲压、模具设计、金属成型工艺分析与优化的专业人员。 高校师生:学习ABAQUS非线性分析、金属塑性成形理论,或从事相关课题研究的硕士/博士生。 结构设计工程师:需要评估钣金件可制造性(DFM)或预测成型回弹的设计人员。 三、 使用场景及目标 学习目标: 掌握在ABAQUS中设置金属塑性成形仿真的全流程,包括材料定义、复杂接触设置、边界条件与载荷步。 学习如何调试和分析大变形、非线性接触问题的收敛性技巧。 理解如何通过仿真预测成型缺陷(如减薄、破裂、回弹),并与理论或实验进行对比验证。 应用价值:本案例的建模方法与分析思路可直接应用于汽车覆盖件、电器外壳、结构件等钣金产品的冲压工艺开发与模具设计优化,减少试模成本。 四、 其他说明 资源包内包含参数化的INP文件、CAE模型文件、材料数据参考及一份简要的操作要点说明文档。INP文件便于用户直接修改关键参数(如压边力、摩擦系数、行程)进行自主研究。 建议使用ABAQUS 2022或更高版本打开。显式动力学分析(如用Explicit)对计算资源有一定要求。 本案例为教学与工程参考目的提供,用户可基于此框架进行拓展,应用于V型弯曲
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值