last命令是查看linux用户登录登出记录的直接工具,它读取/var/log/wtmp文件展示登录历史;1. 执行last可查看用户名、终端、ip、登录登出时间及在线时长;2. 使用last -n 10可限制输出最近10条记录;3. 分析时关注不熟悉用户名、异常ip来源、非工作时间登录和高频登录行为;4. 结合/var/log/auth.log检查失败登录尝试,排查暴力破解;5. 可用last | grep 用户名筛选特定用户的登录记录;6. 对高安全需求,启用auditd获取更细粒度审计信息;通过last命令与日志交叉验证,能有效识别异常登录行为并提升系统安全可见性。

想查Linux系统里用户的登录登出记录,
last
last
/var/log/wtmp
last
last
输出结果通常包括用户名、终端类型(tty或pts)、IP地址(远程登录时)、登录时间、登出时间以及在线时长。比如看到某用户从陌生IP频繁登录,就值得进一步排查。
如果只想看最近几条记录,可以用
-n
last -n 10
这能快速查看最近10次的登录情况,避免输出太多信息干扰判断。
看
last
reboot
shutdown
last
/var/log/auth.log
比如,你发现用户
admin
192.168.100.50
192.168.1.0/24
last
/var/log/auth.log
/var/log/secure
Failed password
auditd
一个实用技巧是,用
last | grep 用户名
last | grep john
这能帮你快速评估某个用户的活动模式。
基本上就这些,
last
以上就是如何查看用户登录 last命令审计分析的详细内容,更多请关注php中文网其它相关文章!
每个人都需要一台速度更快、更稳定的 PC。随着时间的推移,垃圾文件、旧注册表数据和不必要的后台进程会占用资源并降低性能。幸运的是,许多工具可以让 Windows 保持平稳运行。
Copyright 2014-2025 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号