예를 들어서 제가 touch 명령어로 파일의 시간을 변경했다고 가정하면, 다른 사람이 봤을 때는 이게 조작된건지 모르잖아요?
제가 생각한 한 가지 방법은 해당 디스크의 이미지를 떠서 저널 데이터 영역을 헥사 값으로 확인하면 바뀌기 전 값이 존재할 것이다 라는 건데
만약에 저널 데이터 영역이 꽉 차서 덮어씌게 되면 해당 파일의 시간이 바뀌었는지 알 수 없는 상황이 될 것 같아서 좋은 방법은 아닌 것 같습니다.
저널 데이터 영역을 확인해본다는 방법도 제가 시간을 조작했으니 저널 영역에 기록 되었겠구나 라고 생각해서 확인한거지 다른 사람이 봤을 때는 시간 값이 조작 되었다는 사실 조차 모른다는 문제점도 있구요..
그래서 생각한 또 다른 방법은 해당 파일에 무슨 명령어들이 사용됬는지 확인하면 되지 않을까? 였습니다.
근데 일반적으로 history 명령어를 사용하면 사용했던 명령어가 다 나오는데, 양이 많으니까 grep으로 잡아낸다고 해도 이게 저장되는 수가 한계가 있어서 오래 전에 시간을 변경했으면 탐지 못할 것 같다는 생각이 들더라구요..