Cách tìm người đã đăng nhập trước khi bắt đầu wtmp


17

Tôi đang cố xác định ai mới đăng nhập vào một máy cụ thể trong văn phòng của tôi. Vì vậy, tôi đã sử dụng last, nhưng wtmp bắt đầu vào ngày hôm qua (Thứ Hai) vào khoảng 14:30. Tôi đã hy vọng tìm thấy thông tin kéo dài đến Chủ nhật, ít nhất. Có cách nào để có được thông tin đó mà không cần thông qua tệp nhật ký ủy quyền không?

Câu trả lời:


26

Có lẽ tệp wtmp của bạn đã được xoay, vì vậy hãy thử last -f /var/log/wtmp.1hoặc last -f /var/log/wtmp.0đọc các tệp trước đó. Nếu chúng không hoạt động, ls /var/log/wtmp*và xem nếu chúng được gọi là cái gì khác. Nếu chúng bị nén ( .gztiện ích mở rộng), hãy giải nén chúng.

Nếu họ không ở đó, hãy tìm bất cứ ai thiết lập sơ đồ xoay vòng của bollocks và cho họ một cú đấm chân vững chắc vào các pantaloon. Không có lý do gì để không lưu giữ ít nhất một vài tuần wtmpnhật ký.


1
Tôi thực sự đã thấy các tệp được xoay trong / var / log, tôi không biết làm thế nào tôi bỏ lỡ chúng.
thepocketwade

3

Nếu các tệp wtmp không có sẵn, bạn cũng có thể xem trực tiếp / var / log / safe hoặc / var / log / message để xem bất kỳ thông điệp đăng nhập nào trong đó.


Tôi đã nghĩ về điều đó, nhưng đó thực sự là công việc nhiều hơn tôi muốn làm.
thepocketwade
Khi sử dụng trang web của chúng tôi, bạn xác nhận rằng bạn đã đọc và hiểu Chính sách cookieChính sách bảo mật của chúng tôi.
Licensed under cc by-sa 3.0 with attribution required.