スペインから不正アクセスを記録した。
まずは、いつも通り動画をご覧いただこう。
root
ユーザーでログインし、パスワードを変更。
その後、/usr/bin/last*
を削除して逃げた。
何を削除しているのかチェック。するとログイン履歴を見るコマンドを削除しているようだ。
1 | $ ls -l /usr/bin/last* |
lastlog について
lastlog
コマンドはユーザーの最近ログインした履歴を見ることが出来るもの。
1 | # lastlog |
-u
オプションで指定したユーザーの直近のログインログを見ることが出来る。
1 | lastlog -u postfix |
-t days
daysをしていることで、指定したdays以内にログインしたユーザーの情報を得ることが出来る。
1 | $ lastlog -t 100 | more |