[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]

[connect24h:01515] Re: 再構築時にバックアップすべきところ



鳥山と申します。

Masaki Katayama wrote:

> dfで、接続している(マウントしている)ドライブを確認し、
> strings /dev/hda1 > 新規ハードディスク
> にて、読める文字列を保存してください。と言われたことがあります。

空きディスクが容量がたっぷりあるなら、
dd if=/dev/xxxx bs=xxx of=空きディスクのファイル
とかの方が良いですね。

これは、侵入者が rm したファイルの残骸を拾い出す時に
使えます。周到な侵入者は残骸も消す可能性はありますが。

ともかく、消されたログ等のあるファイルシステムは、
書き込み可能なマウントをしない方が良いです。
このファイルシステムに dump の作業ファイルが作られたりすると、
「残骸」がどんどん消されてしまう可能性がありますから。

とりやま