journalctl service
journalctl -u <service> --since '1 hour ago'
Muestra los logs de un servicio systemd concreto desde una ventana temporal, para detectar actividad anómala o fallos de arranque.
Ejecútalo cuando un servicio se comporte raro — reinicios constantes, ejecución de comandos inesperados, picos de uso — y necesites su actividad reciente sin bucear en el log del sistema completo. journalctl -u filtra por la unidad y --since acota la ventana: en segundos tienes la vida reciente del servicio. En un IR, es la primera consulta ante 'el servicio X hizo algo que no debía': ves los arranques, los fallos y los mensajes del propio proceso. También es la forma de detectar servicios que se reinician en bucle tras un cambio de configuración o un intento de persistencia roto.
No la uses si el servicio no usa journald (aplicaciones que loguean a fichero propio): la unidad saldrá vacía y la información está en otro sitio. La persistencia del journal depende de la config (/var/log/journal): en sistemas con Storage=volatile, los logs se pierden en cada reinicio — un atacante que reinicia el host borra el rastro. Y ojo: el log del servicio muestra lo que el proceso escribe, no lo que hace fuera de su output; un servicio comprometido que ejecuta comandos silenciosamente no lo verás aquí sin telemetría de procesos (auditd, Falco).