LINUX.ORG.RU
ФорумAdmin

Debugfs + ext3 + памагите!!111

 ,


0

2

Привет, кого не видел.
Расскажите мне, как я могу смотреть изменения файлухи через журнал ext3, например?

Есть допустим 20-е апреля и мне надо посмотреть какие записи есть в журнале файхули на этот счет.
Спасибо!

★★★★★
Ответ на: комментарий от tazhate

Ну что, получилось что-нить? Я посмотрел logdump, тебя ждёт уникальный секс с расшифровкой :). Оно, похоже, логирует тупо блоками.

true_admin ★★★★★
()
Ответ на: комментарий от tazhate

Ну, могу сказать что оно не по датам работает. Там просто round robin база по блокам. Тебе сначала нужно найти блок, а потом уже через debugfs вытащить его версии. Возможно, дата в журнале вообще не хранится.

true_admin ★★★★★
()
Ответ на: комментарий от true_admin
taz@tazwork:~$ touch lol
taz@tazwork:~$ stat lol
  File: ‘lol’
  Size: 4096      	Blocks: 8          IO Block: 4096   directory
Device: 831h/2097d	Inode: 57982986    Links: 2
Access: (0755/drwxr-xr-x)  Uid: ( 1000/     taz)   Gid: ( 1000/     taz)
Access: 2013-04-23 21:14:37.199351302 +0400
Modify: 2013-04-23 21:14:37.199351302 +0400
Change: 2013-04-23 21:14:37.199351302 +0400
 Birth: -
tazhate ★★★★★
() автор топика
Ответ на: комментарий от tazhate

Какого плана тебе нужно инфу вытащить? Я боюсь что при стандартных опциях журналирования туда контент файла и не попадает.

Максимум что мне удалось сделать это

1) debugfs /dev/sdb2 и потом stat <твой файл>

2) номер экстента это, я так понял, номер первого блока. Блоки можно посмотреть через dump_extent.

3) ищешь нужные блоки в logdump -a

4) делаешь logdump -b <блок из файла> -c

Я, правда, всё время путаю блок из лога с блоками из экстентов. Это разные сущности.

true_admin ★★★★★
()
Ответ на: комментарий от true_admin

Например, пару дней назад удалили файл. Известно, что он где-то в /var/www, например. Мне надо посмотреть все изменения, которые происходили внутри этой директории, чтобы поймать этот файл, восстановить его и изучить (например).

Задача такая же, как с руткитом на я.конкурсе админском тогда была.

tazhate ★★★★★
() автор топика
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.