¿Dónde encontrar registros de acceso VNC con direcciones IP en Sierra?

9

Estoy buscando registros de intentos de alguien para acceder a uno de mis Mac el día anterior. Tengo una gestión remota en ejecución y permito el acceso a VNC. En los registros que he encontrado, veo los intentos que hicieron, pero no hay una dirección IP registrada. ¿Dónde puedo ver esto?

Un ejemplo de un registro de consola que tengo es "system.log.0" (copia de seguridad el último día). Tengo toneladas de estos eventos de registro de cuando alguien estaba conectado:

(com.apple.screensharing [2323232]): Endpoint se ha activado a través de API de lanzamiento heredado (3)

No hay otra información registrada.

Además, no tengo un archivo "secure.log".

Solo quiero saber qué IP se conectaron a mi Mac durante un período de tiempo específico. ¿Hay algún otro registro o fuente de información en macOS Sierra que pueda cosechar para esto?

Magnus Lind Oxlund
fuente
No estoy seguro de si ha encontrado alguna solución, pero he empezado a revisar mac4n6.com/blog/2016/11/13/… pero no he tenido tiempo de descubrir cómo registrar / monitorear VNC conexiones
Gi0rgi0s

Respuestas:

5

A partir de macOS Sierra, hay un nuevo sistema de registro unificado, que requiere un poco más de trabajo para acceder que el antiguo system.log, pero incluye muchos más detalles.

Use este comando para mostrar los últimos tres días de registros de acceso: log show --last 3d --predicate 'processImagePath CONTAINS "screensharingd" AND eventMessage CONTAINS "Authentication"'

Esto mostrará marcas de tiempo, IP, nombre de usuario y falla / éxito de autenticación para las conexiones VNC y Apple Screen Sharing.

Elliott
fuente
Esto es genial ... gracias por compartir el comando. ¿Cómo podemos hacer que sea persistente y que registre esto en la consola? ¿Hay otro registro que mantenga esto que no puedo ver?
¿Qué quieres decir con persistente? La aplicación de consola es casi inútil en Sierra. Para mostrar en tiempo real, puede usar log streamen su lugar.
Elliott
Más información sobre Console: eclecticlight.co/2016/09/23/…
Elliott
Me refiero a ver un registro rellenado que mantiene la consola. Quiero ver los registros en la consola
1
@Kevin No conozco ninguna forma de eliminar entradas. Los archivos están en formato binario comprimido tracev3 /var/db/diagnosticspara que pueda eliminar todo.
Elliott