El last
comando mostrará los inicios de sesión, los cierres de sesión, los reinicios del sistema y los cambios de nivel de ejecución.
El lastlog
comando "informa el inicio de sesión más reciente de todos los usuarios".
El archivo /etc/syslog.conf
mostrará cómo se configuran sus archivos de registro. Por ejemplo, puede mostrar que auth
y las authpriv.*
instalaciones están registradas /var/log/auth.log
. En otros casos, como Ubuntu, mire /etc/rsyslog.conf
y los archivos /etc/rsyslog.d
para obtener esta información.
Sus archivos de registro probablemente se rotarán, por lo que además de mirar archivos como /var/log/auth.log
, es posible que deba buscar en sus contrapartes más antiguas como /var/log/auth.log.1
y /var/log/auth.log.n.gz
(usando zcat
) donde "n" podría ser cualquier número entero dependiendo de cómo esté configurada su rotación.
Aunque los archivos pueden ser manipulados por los usuarios, a veces puede ver archivos como ~username/.bash_history
. Incluso los archivos como ~username/.lesshst
pueden tener información útil si realmente necesita profundizar.
Pausado hasta nuevo aviso.
fuente
zgrep -e '(login|attempt|auth|success):' /var/log/*
para manejar archivos comprimidos.Echa un vistazo a los mensajes de syslog en / var / log / * hay mucha buena información sobre lo que ha estado sucediendo en tu sistema.
fuente
Simplemente agregue la siguiente línea en
/etc/rsyslog.conf
:fuente