[Linux] Hướng dẫn sử dụng lệnh “last” và “lastb” để kiểm tra hoạt động đăng nhập hệ thống Linux

116
Hôm nay chúng ta sẽ tìm hiểu về cách thức kiểm tra thông tin về các lần đăng nhập và thoát ra khỏi hệ thống bởi user hệ thống trên Linux bằng 2 chương trình lệnh cơ bản “last” và “lastb”.
 

Mô tả chức năng lệnh “last” và “lastb”

+ last
Chương trình lệnh “last” sẽ đọc file log ở đường dẫn mặc định “/var/log/wtmp” hoặc ở đường dẫn khác với option “-f” để hiển thị thông tin danh sách thời gian các lần user hệ thống đăng nhập vào hệ thống thành công và thoát ra khỏi hệ thống thành công. Chương trình lệnh sẽ chỉ liệt kê được thông tin ở trong file “wtmp” từ khi file này được tạo ra hoặc bắt đầu chứa thông tin.
Thông tin pseudo-user “reboot” sẽ được hiển thị trong danh sách thông tin liệt kê của last mỗi khi hệ thống khởi động lại.
Lưu ý là file “wtmp” không phải là file text ở có thể đọc bình thường bằng các chương trình editor, nó chỉ có thể đọc theo chuẩn format của chương trình lệnh “last” và “lastb” và file này ở dạng binary.
 
+ lastb
Chương trình lệnh “lastb” thì sao ? Hoạt động và chức năng hiển thị thông tin y hệt với chương trình lệnh “last” nhưng khác ở chỗ “lastb” chỉ hiển thị các truy cập user đang cố gắng đăng nhập vào hệ thống nhưng thất bại, như trường hợp hệ thống Linux thường bị các chương trình brute force SSH tự động kiểm tra đăng nhập thì khi kiểm tra bằng “lastb” sẽ thấy rất nhiều thông tin báo login thất bại như vậy.
lastb” sẽ đọc thông tin được lưu trữ ở file log “/var/log/btmp“.
 
Lưu ý chung :
– File log “/var/log/wtmp” chứa log entry về các lần login thành công và được đọc bởi chương trình lệnh “last“.
– File log “/var/log/btmp” chứa log entry về các lần login thành công và được đọc bởi chương trình lệnh “lastb“.
 

Cấu trúc lệnh “last” và “lastb”

 

Cách đọc output của chương trình lệnh “last” và “lastb”

 
Cột 1 : thể hiện tên user hệ thống đang/đã đăng nhập vào hệ thống.
Cột 2 : cho chúng ta một số thông tin về phương thức user đang/đã đăng nhập như.
+ pts/0 (pseudo terminal) : nghĩa là user này đang kết nối thông qua các chương trình remote connection như SSH hoặc Telnet.
+ tty (teletypewriter) : user này đang kết nối thông qua local terminal.
+ shutdown/reboot : thể hiện thông tin hệ thống đã được tắt hoặc khởi động lại.
Cột 3 : thể hiện thông tin về hostname hoặc địa chỉ IP của máy tính kết nối tới. Nếu bạn thấy “:0.0” hoặc không có thông tin gì thì chứng tỏ user đó được kết nối local terminal như console.
Cột 4 trở đi : thể hiện thông tin thời gian đăng nhập vào/ thời gian thoát ra khỏi hệ thống và khoảng thời gian hoạt động của terminal session đó.
 

Một số ví dụ chạy chương trình lệnh “last” và “lastb”

Do cả chương trình lệnh “last” và “lastb” đều có cùng cấu trúc hoạt động và thể hiện thông tin thống kê nên ở đây mình chỉ cần nêu ví dụ về chương trình lệnh “last” là được, còn “lastb” thì tương tự nhưng hiển thị kết quả có ý nghĩa ngược lại thôi. Chương trình sẽ xuất ra các thông tin cơ bản gồm : user, tty, ip, thời gian.
 
– Chạy lệnh “last” không kèm theo bất cứ biến option nào thì sẽ có output thống kê cơ bản như dưới. Mỗi dòng sẽ bắt đầu bằng thông tin tên account đăng nhập vào hệ thống, như ở dưới là user “root” và “cuongqc”, giúp cho chúng ta biết được những user nào đã login trong khoảng thời gian gần đây vào hệ thống.
 
– Liệt kê những lần đăng nhập của 1 user, ta chỉ cần thêm tên của user đó vào sau câu lệnh “last“.
 
– Liệt kê đầy đủ toàn bộ thông tin thời gian đăng nhập và thời gian thoát ra khỏi hệ thống với option “-F“. Nói chung là ở mức
 
– Liệt kê thời gian các lần hệ thống đã khởi động lại.
 
– Liệt kê thời gian các lần hệ thống tắt (shutdown).
 
Một số các option khác các bạn có thể xem manual trực tiếp của lệnh trên Linux.
 
– Hiển thị đầy đủ thông tin user và thông tin domain với option “-w“. Do thông thường “last” sẽ hiển thị tên domain đăng nhập vào hệ thống thay vì hiển thị trực tiếp địa chỉ IP, nếu muốn hiển thị địa chỉ IP thay vì tên domain thì ta thêm option “-i“.
 
Bài viết đến đây là kết thúc rồi. Cám ơn các bạn đã theo dõi.
Đánh giá sao từ người đọc :
[ Tổng : 1 - Trung bình: 5 ]