last
Команда покаже логіни, виходи з системи, перезавантаження системи і зміна рівня запуску.
lastlog
Команда «повідомляє про останню реєстрації всіх користувачів».
У файлі /etc/syslog.conf
буде показано, як налаштовані ваші журналові файли. Наприклад, це може показувати, що auth
і authpriv.*
об'єкти ввійшли в систему /var/log/auth.log
. В інших випадках, таких як Ubuntu, перегляньте /etc/rsyslog.conf
та файли /etc/rsyslog.d
для цієї інформації.
Ваші файли журналів, ймовірно, будуть обернені, тому крім перегляду таких файлів, як /var/log/auth.log
вам може знадобитися заглянути їхні старі аналоги, такі як /var/log/auth.log.1
та /var/log/auth.log.n.gz
(з використанням zcat
), де "n" може бути будь-яким цілим числом, залежно від того, як налаштовано ваше обертання.
Хоча користувачами файлами можуть управляти файли, іноді ви можете переглянути такі, як ~username/.bash_history
. Навіть такі файли ~username/.lesshst
можуть мати корисну інформацію, якщо вам дійсно потрібно копати глибоко.
zgrep -e '(login|attempt|auth|success):' /var/log/*
для обробки gzipped файлів.