系统登录日志
/var/log/lastlog
lastlog文件保存的是每个用户的最后一次登录信息,包括登录时间和地点,这个文件一般只有login程
序使用,通过用户的UID,来在lastlog文件中查找相应记录,然后报告其最后一次登录时间和终端tty。然后,
login程序就使用新的记录更新这个文件。
/var/log/wtmp
保存了所有的登录、退出信息,以及系统的启动、停机记录
ac命令使用wtmp中的数据产生报告。它可以根据用户(ac -p)
,或按日期(ap -d)显示信息,这样管理员就能获得一些非常有用的反常信息,如一个平时不太活跃的用户
突然登录并连接很长时间,就有理由怀疑这个帐户被窃取了。
/var/run/utmp
保存的是当前系统用户的登录记录,utmp可能不包括所有精确的信息,某些突发错误会终止用户登录会话,当没有及时更新
utmp记录,因此utmp的记录不是百分之百的可以信赖的。
阅读(1383) | 评论(0) | 转发(0) |