utmpdump wtmp

utmpdump /var/log/wtmp

Despeja o conteúdo binário de wtmp/btmp para texto legível, revelando entradas que as ferramentas padrão ocultam ou interpretam mal.

Execute em forense quando o last não conta toda a história: wtmp é um arquivo binário de estrutura fixa e o utmpdump o despeja campo a campo, incluindo entradas corrompidas, truncadas ou manipuladas que o last ignora silenciosamente. É a ferramenta de IR quando você suspeita que o atacante mexeu nos logs de sessão: entradas com timestamps impossíveis, uids estranhos ou campos vazios no meio do arquivo são a assinatura da manipulação. Também é a forma de extrair o detalhe bruto (pid, tipo de entrada, origem) para o relatório forense sem depender do parsing do last.

Não use para análise rápida de logons: a saída bruta é ruidosa e o last faz o trabalho legível. E cuidado com o formato: as entradas do utmpdump variam entre arquiteturas e versões da libc (a struct utmp não é idêntica em todos), então a interpretação dos campos requer conhecer a versão do sistema que gerou o arquivo. Em arquivos muito manipulados, o utmpdump pode falhar ou mostrar lixo — isso por si só é evidência de manipulação, mas não fornece os dados originais. Para a cronologia limpa, combine com wtmp de backups ou do SIEM.