명령어/Linux

[RHEL] aulast 감사 로그 기반 로그인 이력

jykim23 2026. 7. 17. 18:56
반응형

부제: last와 비슷하지만 wtmp가 아니라 audit.log에서 로그인 세션을 뽑는다

aulast              # 감사 로그에서 로그인 세션 목록
aulast --bad        # 실패한 로그인 시도
aulast --proof      # 각 세션의 근거 레코드까지 표시
$ aulast
No log file
Error - No such file or directory

aulast는 익숙한 last의 감사판이다. last/var/log/wtmp를 읽는 것과 달리 aulast는 감사 로그를 파싱해 로그인·로그아웃 세션을 재구성한다. 감사 데이터라 세션마다 어떤 레코드에서 나왔는지 --proof로 증빙까지 볼 수 있어 포렌식에 유용하다. 위 출력은 이 호스트에 감사 로그가 없어서 나온 것이다. 컨테이너에선 커널 감사가 제한적이라 세션 기록이 안 쌓이니, 실제 이력은 감사가 켜진 물리·VM에서 확인한다.

이렇게도 쓴다

특정 사용자의 세션만 본다.

aulast --user root

 

실패한 로그인 시도를 확인한다.

aulast --bad

 

세션 판단 근거가 된 감사 레코드를 함께 본다.

aulast --proof

 

특정 tty에서 온 세션만 추린다.

aulast --tty tty1

 

지정한 감사 로그 파일을 입력으로 쓴다.

aulast -f /var/log/audit/audit.log

 

root 로그인 세션 수를 센다(조합).

aulast --user root | grep -c '^root'
반응형