Các last
lệnh sẽ hiển thị thông tin đăng nhập của người dùng, thoát ra, khởi động lại hệ thống và thay đổi mức độ chạy.
Các lastlog
lệnh "báo cáo đăng nhập gần đây nhất của tất cả người dùng".
Tệp /etc/syslog.conf
sẽ hiển thị cách tệp nhật ký của bạn được cấu hình. Ví dụ, nó có thể hiển thị rằng auth
và authpriv.*
các cơ sở được đăng nhập /var/log/auth.log
. Trong các trường hợp khác, chẳng hạn như Ubuntu, hãy xem /etc/rsyslog.conf
và các tệp trong /etc/rsyslog.d
thông tin này.
Các tệp nhật ký của bạn có thể sẽ được xoay, do đó, ngoài việc xem các tệp như /var/log/auth.log
, bạn có thể cần xem các đối tác cũ hơn của chúng như /var/log/auth.log.1
và /var/log/auth.log.n.gz
(sử dụng zcat
) trong đó "n" có thể là bất kỳ số nguyên nào tùy thuộc vào cách xoay của bạn được thiết lập.
Mặc dù các tệp có thể được thao tác bởi người dùng, đôi khi bạn có thể xem xét các tệp như ~username/.bash_history
. Ngay cả các tệp như ~username/.lesshst
có thể có thông tin hữu ích nếu bạn thực sự cần phải đào sâu.
zgrep -e '(login|attempt|auth|success):' /var/log/*
để xử lý các tập tin được nén.