last / lastb

last -f /var/log/wtmp; lastb -f /var/log/btmp

Lista los logons exitosos (wtmp con last) y fallidos (btmp con lastb) del sistema, con usuario, terminal y origen.

Ejecútalo cuando quieras la cronología de accesos al host: last te da los logons exitosos con su origen y duración de sesión, lastb los intentos fallidos. Es la primera pregunta de cualquier IR en Linux — '¿quién ha entrado y desde dónde?'. Con last -f sobre el wtmp histórico reconstruyes semanas de accesos, y el patrón que buscas es el logon de una cuenta de servicio desde una IP que no es la suya, o sesiones en horarios imposibles. En hosts sin SIEM, es la fuente de verdad de autenticación local.

No confíes en wtmp/btmp como evidencia definitiva: un atacante con root puede limpiarlos (utmpdump, truncado, o borrado directo) — la ausencia de entradas cuando debería haberlas es ya un hallazgo. Y ojo: wtmp registra los logons de sesión (login, SSH interactivo), no las ejecuciones puntuales (un cron, un servicio, un comando vía sudo sin sesión) — el panorama de accesos es parcial. En hosts con mucha rotación, wtmp se rota (wtmp.1, wtmp.2...): para el histórico completo hay que consultar los rotados también. El origen mostrado depende de que el servicio lo registre: SSH sí, algunos servicios internos no.