utmpdump wtmp

utmpdump /var/log/wtmp

Vuelca el contenido binario de wtmp/btmp a texto legible, revelando entradas que las herramientas estándar ocultan o malinterpretan.

Ejecútalo en forensia cuando last no te cuente toda la historia: wtmp es un fichero binario de estructura fija y utmpdump lo vuelca campo a campo, incluyendo entradas corruptas, truncadas o manipuladas que last ignora silenciosamente. Es la herramienta del IR cuando sospechas que el atacante tocó los logs de sesión: las entradas con timestamps imposibles, uids raros o campos vacíos a mitad del fichero son la firma de la manipulación. También es la forma de extraer el detalle crudo (pid, tipo de entrada, origen) para el informe forense sin depender del parseo de last.

No la uses para el análisis rápido de logons: la salida cruda es ruidosa y last hace el trabajo legible. Y ojo con el formato: las entradas de utmpdump varían entre arquitecturas y versiones de libc (el struct utmp no es idéntico en todas), así que la interpretación de los campos requiere conocer la versión del sistema que generó el fichero. En ficheros muy manipulados, utmpdump puede fallar o mostrar basura — eso en sí es evidencia de manipulación, pero no te da los datos originales. Para la cronología limpia, combina con wtmp de los backups o del SIEM.