Jak sprawdzić, kto był zalogowany przed rozpoczęciem wtmp


17

Próbuję ustalić, kto ostatnio był zalogowany na określonej maszynie w moim biurze. Więc użyłem last, ale wtmp zaczyna się wczoraj (poniedziałek) około 14:30. Miałem nadzieję znaleźć informacje sięgające przynajmniej do niedzieli. Czy w ogóle można uzyskać te informacje bez konieczności przeszukiwania pliku dziennika autoryzacji?

Odpowiedzi:


26

Prawdopodobnie Twój plik wtmp został obrócony, więc spróbuj last -f /var/log/wtmp.1lub last -f /var/log/wtmp.0przeczytaj poprzednie pliki. Jeśli te nie działają ls /var/log/wtmp*i sprawdź, czy są nazywane czymś innym. Jeśli są skompresowane ( .gzrozszerzenie), rozpakuj je.

Jeśli ich tam nie ma, znajdź tego, kto ustawił schemat rotacji bollocków i daj im solidne uderzenie w pantalony. Nie ma powodu, aby nie przechowywać przynajmniej kilku tygodni wtmpdzienników.


1
Naprawdę powinienem był zobaczyć te obrócone pliki w / var / log, nie wiem, jak je przegapiłem.
thepocketwade

3

Jeśli pliki wtmp nie są dostępne, możesz również spojrzeć bezpośrednio na / var / log / secure lub / var / log / messages, aby zobaczyć tam dowolny komunikat logowania.


Myślałem o tym, ale tak naprawdę to więcej pracy, niż chciałem.
thepocketwade
Korzystając z naszej strony potwierdzasz, że przeczytałeś(-aś) i rozumiesz nasze zasady używania plików cookie i zasady ochrony prywatności.
Licensed under cc by-sa 3.0 with attribution required.