Come trovare chi ha effettuato l'accesso prima dell'inizio di wtmp


17

Sto cercando di determinare chi è stato recentemente connesso a una macchina specifica nel mio ufficio. Così ho usato last, ma wtmp inizia ieri (lunedì) verso le 14:30. Speravo di trovare informazioni che si estendessero fino a domenica, almeno. Esiste un modo per ottenere tali informazioni senza spostarsi nel file di registro delle autorizzazioni?

Risposte:


26

Presumibilmente il file wtmp è stata ruotata, in modo da provare last -f /var/log/wtmp.1o last -f /var/log/wtmp.0per leggere i file precedenti. Se quelli non funzionano ls /var/log/wtmp*e vedi se si chiamano qualcos'altro. Se sono compressi ( .gzestensione), decomprimili.

Se non ci sono, trova chi imposta lo schema di rotazione dei bollock e dai loro un solido pugno ai pantaloon. Non c'è motivo di non conservare almeno qualche settimana di wtmplog.


1
Avrei davvero dovuto vedere quei file ruotati in / var / log, non so come mi mancassero.
thepocketwade,

3

Se i file wtmp non sono disponibili, puoi anche guardare direttamente in / var / log / secure o / var / log / messages per vedere qualsiasi messaggio di login lì dentro.


Ci ho pensato, ma è più lavoro di quello che volevo, davvero.
thepocketwade il
Utilizzando il nostro sito, riconosci di aver letto e compreso le nostre Informativa sui cookie e Informativa sulla privacy.
Licensed under cc by-sa 3.0 with attribution required.