lastlog
lastlog
Mostra o último logon de cada conta do sistema, detectando contas que nunca entraram ou acessos recentes inesperados.
Execute-o como parte da higiene de contas e da primeira varredura de um IR: lastlog lista cada conta com seu último acesso (ou 'Never logged in'). Contas com 'Never logged in' que possuem shell e sudo são candidatas a serem alvo de um atacante (contas dormentes que ninguém vigia); contas com um último logon recente de uma origem que não bate são sinal de uso de credenciais roubadas. Em um parque com centenas de contas de serviço, a query responde a 'quais contas estão realmente vivas?' — o inventário que ninguém mantém.
Não use como evidência de não-acesso: lastlog pode ser falsificado (o arquivo /var/log/lastlog pode ser modificado com root, e há ferramentas que o alteram) e um atacante cuidadoso o atualiza após sua sessão. Também não vê acessos que não geram login de sessão (cron, serviços). Em sistemas com muitos contêineres ou contas de sistema, a saída é longa e ruidosa: filtre por contas com shell ou por aquelas que não são de sistema. E atenção: em distros com lastlog desabilitado pelo systemd (o serviço de sessões o gerencia), o arquivo pode não ser atualizado — verifique se sua distro o mantém.