lastlog
lastlog
Muestra el último logon de cada cuenta del sistema, detectando cuentas que nunca han entrado o accesos recientes inesperados.
Ejecútalo como parte de la higiene de cuentas y del primer barrido de un IR: lastlog lista cada cuenta con su último acceso (o 'Never logged in'). Las cuentas con 'Never logged in' que tienen shell y sudo son candidatas a ser el objetivo de un atacante (cuentas dormidas que nadie vigila); las cuentas con un último logon reciente desde un origen que no cuadra son la señal de uso de credenciales robadas. En un parque con cientos de cuentas de servicio, la query responde a '¿qué cuentas están vivas de verdad?' — el inventario que nadie mantiene.
No la uses como evidencia de no-acceso: lastlog se puede falsear (el fichero /var/log/lastlog se puede modificar con root, y hay herramientas que lo tocan) y un atacante cuidadoso lo actualiza tras su sesión. Tampoco ve los accesos que no generan login de sesión (cron, servicios). En sistemas con muchos contenedores o cuentas de sistema, la salida es larga y ruidosa: filtra por cuentas con shell o por las que no son de sistema. Y ojo: en distros con lastlog deshabilitado por systemd (el servicio de sesiones lo gestiona), el fichero puede no actualizarse — verifica que tu distro lo mantiene.