El last
comando mostrará los inicios de sesión, los cierres de sesión, los reinicios del sistema y los cambios de nivel de ejecución.
El lastlog
comando "informa el inicio de sesión más reciente de todos los usuarios".
El archivo /etc/syslog.conf
mostrará cómo se configuran sus archivos de registro. Por ejemplo, puede mostrar que auth
y las authpriv.*
instalaciones están registradas /var/log/auth.log
. En otros casos, como Ubuntu, mire /etc/rsyslog.conf
y los archivos /etc/rsyslog.d
para obtener esta información.
Sus archivos de registro probablemente se rotarán, por lo que además de mirar archivos como /var/log/auth.log
, es posible que deba buscar en sus contrapartes más antiguas como /var/log/auth.log.1
y /var/log/auth.log.n.gz
(usando zcat
) donde "n" podría ser cualquier número entero dependiendo de cómo esté configurada su rotación.
Aunque los archivos pueden ser manipulados por los usuarios, a veces puede ver archivos como ~username/.bash_history
. Incluso los archivos como ~username/.lesshst
pueden tener información útil si realmente necesita profundizar.
zgrep -e '(login|attempt|auth|success):' /var/log/*
para manejar archivos comprimidos.