last
คำสั่งจะแสดงการเข้าสู่ระบบของผู้ใช้ออกจากระบบการรีบูตระบบและการเปลี่ยนแปลงการทำงานระดับ
lastlog
คำสั่ง "รายงานการเข้าสู่ระบบครั้งล่าสุดของผู้ใช้ทุกคน"
ไฟล์/etc/syslog.conf
จะแสดงวิธีกำหนดค่าไฟล์บันทึกของคุณ ยกตัวอย่างเช่นมันอาจแสดงให้เห็นว่าauth
และสิ่งอำนวยความสะดวกในการเข้าสู่ระบบauthpriv.*
/var/log/auth.log
ในกรณีอื่น ๆ เช่น Ubuntu ให้ดู/etc/rsyslog.conf
และไฟล์ใน/etc/rsyslog.d
ข้อมูลนี้
ล็อกไฟล์ของคุณอาจถูกหมุนดังนั้นนอกเหนือจากการดูไฟล์เช่น/var/log/auth.log
คุณอาจต้องดูไฟล์เก่าเช่น/var/log/auth.log.1
และ/var/log/auth.log.n.gz
(โดยใช้zcat
) โดยที่ "n" อาจเป็นจำนวนเต็มใด ๆ ทั้งนี้ขึ้นอยู่กับการตั้งค่าการหมุนของคุณ
~username/.bash_history
แม้ว่าไฟล์ที่สามารถจัดการโดยผู้ใช้บางครั้งคุณสามารถดูคนเช่น แม้แต่ไฟล์อย่างเช่น~username/.lesshst
สามารถมีข้อมูลที่เป็นประโยชน์หากคุณต้องการขุดลึกลงไป
zgrep -e '(login|attempt|auth|success):' /var/log/*
เพื่อจัดการไฟล์ gzipped