Как за секунду вычислить, кто тайно заходил на сервер в ваше отсутствие?
Атакующие часто чистят текстовые логи авторизации, но забывают про системные бинарные базы входов. Утилита lastlog читает файл /var/log/lastlog и моментально выводит дату, время и удаленный IP-адрес последней успешной сессии для каждого пользователя.
Просмотр списка всех аккаунтов, которые успешно авторизовались в системе за последние 7 дней:
$ lastlog -t 7
Команда отсекает старые сессии и неиспользуемые учетные записи, сразу подсвечивая свежую активность.
Проверка времени последнего входа конкретного системного пользователя (например, www-data):
$ lastlog -u www-data
Если аккаунт веб-сервера или базы данных имеет недавнюю дату входа через терминал — сервер гарантированно взломан.
Важно: злоумышленники с правами root могут очистить этот лог (например, через echo > /var/log/lastlog), поэтому абсолютно пустой вывод тоже является ярким индикатором компрометации.
🔥 Идеально подходит для утреннего аудита машин и мгновенной оценки масштабов инцидента на этапе первичного реагирования.
➡️ Hacking Ready | #совет
Атакующие часто чистят текстовые логи авторизации, но забывают про системные бинарные базы входов. Утилита lastlog читает файл /var/log/lastlog и моментально выводит дату, время и удаленный IP-адрес последней успешной сессии для каждого пользователя.
Просмотр списка всех аккаунтов, которые успешно авторизовались в системе за последние 7 дней:
$ lastlog -t 7
Команда отсекает старые сессии и неиспользуемые учетные записи, сразу подсвечивая свежую активность.
Проверка времени последнего входа конкретного системного пользователя (например, www-data):
$ lastlog -u www-data
Если аккаунт веб-сервера или базы данных имеет недавнюю дату входа через терминал — сервер гарантированно взломан.
Важно: злоумышленники с правами root могут очистить этот лог (например, через echo > /var/log/lastlog), поэтому абсолютно пустой вывод тоже является ярким индикатором компрометации.
🔥 Идеально подходит для утреннего аудита машин и мгновенной оценки масштабов инцидента на этапе первичного реагирования.
➡️ Hacking Ready | #совет