last / lastb

last -f /var/log/wtmp; lastb -f /var/log/btmp

Lista os logons bem-sucedidos (wtmp com last) e falhos (btmp com lastb) do sistema, com usuário, terminal e origem.

Execute-o quando quiser a linha do tempo de acessos ao host: last dá os logons bem-sucedidos com origem e duração da sessão, lastb as tentativas falhas. É a primeira pergunta de qualquer IR em Linux — 'quem entrou e de onde?'. Com last -f sobre o wtmp histórico você reconstrói semanas de acessos, e o padrão que procura é o logon de uma conta de serviço a partir de um IP que não é o dela, ou sessões em horários impossíveis. Em hosts sem SIEM, é a fonte da verdade de autenticação local.

Não confie em wtmp/btmp como evidência definitiva: um atacante com root pode limpá-los (utmpdump, truncamento, ou exclusão direta) — a ausência de entradas quando deveria haver já é um achado. E atenção: wtmp registra logons de sessão (login, SSH interativo), não execuções pontuais (um cron, um serviço, um comando via sudo sem sessão) — o panorama de acessos é parcial. Em hosts com alta rotação, o wtmp é rotacionado (wtmp.1, wtmp.2...): para o histórico completo é preciso consultar também os rotacionados. A origem exibida depende de o serviço registrá-la: SSH registra, alguns serviços internos não.