Добре додаючи ваше запитання та відповідь Олі, якщо ви перебуваєте на ноутбуці, то ви також можете перевірити це, переглянувши точний вміст, наприклад
sudo cat /var/log/auth.log | grep "Lid opened"
або
sudo cat /var/log/auth.log | grep "Lid closed"
і чи здійснює він будь-яку діяльність через дозвіл судо
sudo cat /var/log/auth.log | grep "session opened for user root"
або
sudo cat /var/log/auth.log | grep "session closed for user root"
Це дасть вам додаткову інформацію про те, що ви хочете знати про вхід користувача у вашу систему без вашого дозволу :) :)
last
в терміналі