명령어/Linux
[RHEL] aulastlog 감사 로그 기반 마지막 로그인
jykim23
2026. 8. 4. 22:53
반응형
부제: 계정별 최근 로그인을 audit 기록에서 뽑아 보여준다
aulastlog # 모든 계정의 마지막 로그인
aulastlog -u root # 특정 사용자만
Username Port From Latest
root ssh ? 2026년 07월 17일 20:58:05
bin **Never logged in**
daemon **Never logged in**
adm **Never logged in**aulastlog는 lastlog와 겉모습이 같지만 데이터 출처가 다르다. lastlog가 /var/log/lastlog 바이너리를 읽는 반면, aulastlog는 audit 서브시스템(auditd)이 남긴 로그인 이벤트를 근거로 삼는다. 감사가 켜진 시스템에서는 audit 로그가 조작·회전 정책 면에서 더 신뢰할 만해, 감사 관점의 "마지막 접속"을 확인할 때 이쪽을 쓴다. -u로 계정을 좁힌다.
데비안에도 audit 패키지가 있으면 동일 명령이 동작한다. 배포판 고유라기보다 감사 프레임워크(audit)에 딸린 유틸리티다.
이렇게도 쓴다
한 번도 로그인하지 않은 계정만 걸러낸다(조합).
aulastlog | grep 'Never logged in'
실제로 접속한 적 있는 계정만 남긴다(조합).
aulastlog | grep -v 'Never'
ssh로 들어온 계정만 추린다(조합).
aulastlog | awk '$2=="ssh"'
파일 기반 lastlog와 나란히 비교한다(조합).
lastlog; aulastlog
특정 계정 확인 후 실패 로그인까지 살핀다(조합).
aulastlog -u root; aureport -au --failed반응형