반응형
부제: last와 비슷하지만 wtmp가 아니라 audit.log에서 로그인 세션을 뽑는다
aulast # 감사 로그에서 로그인 세션 목록
aulast --bad # 실패한 로그인 시도
aulast --proof # 각 세션의 근거 레코드까지 표시
$ aulast
No log file
Error - No such file or directoryaulast는 익숙한 last의 감사판이다. last가 /var/log/wtmp를 읽는 것과 달리 aulast는 감사 로그를 파싱해 로그인·로그아웃 세션을 재구성한다. 감사 데이터라 세션마다 어떤 레코드에서 나왔는지 --proof로 증빙까지 볼 수 있어 포렌식에 유용하다. 위 출력은 이 호스트에 감사 로그가 없어서 나온 것이다. 컨테이너에선 커널 감사가 제한적이라 세션 기록이 안 쌓이니, 실제 이력은 감사가 켜진 물리·VM에서 확인한다.
이렇게도 쓴다
특정 사용자의 세션만 본다.
aulast --user root
실패한 로그인 시도를 확인한다.
aulast --bad
세션 판단 근거가 된 감사 레코드를 함께 본다.
aulast --proof
특정 tty에서 온 세션만 추린다.
aulast --tty tty1
지정한 감사 로그 파일을 입력으로 쓴다.
aulast -f /var/log/audit/audit.log
root 로그인 세션 수를 센다(조합).
aulast --user root | grep -c '^root'반응형
'명령어 > Linux' 카테고리의 다른 글
| [RHEL] ausearch 감사 로그를 조건으로 검색 (0) | 2026.07.17 |
|---|---|
| [RHEL] aureport 감사 로그 요약 리포트 (0) | 2026.07.17 |
| [RHEL] augenrules 조각난 룰 파일을 합쳐 로드 (0) | 2026.07.17 |
| [RHEL] auditctl 감사 룰과 커널 상태 제어 (0) | 2026.07.17 |
| [RHEL] audit2why SELinux 거부 원인 설명 (0) | 2026.07.17 |