last
Komenda pokaże loginy, wylogowania, restartów systemu i zmiany poziomu run.
lastlog
Komenda „donosi najnowsze logowanie wszystkich użytkowników”.
Plik /etc/syslog.conf
pokaże, jak skonfigurowane są pliki dziennika. Na przykład może to oznaczać, że auth
i authpriv.*
obiekty są zalogowane /var/log/auth.log
. W innych przypadkach, takich jak Ubuntu, spójrz na te informacje /etc/rsyslog.conf
i pliki /etc/rsyslog.d
.
Twoje pliki dziennika prawdopodobnie zostaną obrócone, więc oprócz przeglądania takich plików /var/log/auth.log
, może być konieczne sprawdzenie ich starszych odpowiedników, takich jak /var/log/auth.log.1
i /var/log/auth.log.n.gz
(przy użyciu zcat
), gdzie „n” może być dowolną liczbą całkowitą, w zależności od konfiguracji rotacji.
Chociaż użytkownikami mogą manipulować plikami, czasem można na nie spojrzeć ~username/.bash_history
. Nawet takie pliki ~username/.lesshst
mogą zawierać przydatne informacje, jeśli naprawdę potrzebujesz głębokiego kopania.
Wstrzymano do odwołania.
źródło
zgrep -e '(login|attempt|auth|success):' /var/log/*
do obsługi spakowanych plików.Sprawdź komunikaty syslog w / var / log / *. Jest tam wiele dobrych informacji o tym, co działo się w twoim systemie.
źródło
Po prostu dodaj poniższy wiersz w
/etc/rsyslog.conf
:źródło