Linux用户监控命令详解:w、who、lastlog与last
1. 系统用户信息查看的必要性与应用场景在日常系统管理和运维工作中了解当前登录用户信息是一项基础但至关重要的任务。想象一下这样的场景作为服务器管理员你突然发现系统负载异常升高或者安全审计时发现可疑活动第一反应就是确认现在谁在系统上他们在做什么这正是用户信息查看命令的价值所在。这些命令不仅能显示登录用户列表还能提供丰富的上下文信息用户来源IP判断是否来自可信网络登录时间识别异常时间段的会话当前活动发现可疑进程终端类型区分SSH会话与本地控制台在安全事件响应中这些信息往往是调查的第一步。比如去年我们团队处理过一起入侵事件攻击者通过暴力破解获得了一个低权限账户的访问权。正是通过who命令发现的异常登录时间凌晨3点和异常来源IP境外地址让我们快速锁定了入侵点。2. w命令最全面的用户活动监控2.1 基础使用与输出解读直接执行w命令会显示如下信息10:30:45 up 15 days, 3:12, 3 users, load average: 0.08, 0.03, 0.01 USER TTY FROM LOGIN IDLE JCPU PCPU WHAT root pts/0 192.168.1.100 09:15 5.00s 0.05s 0.00s w alice pts/1 203.0.113.45 10:20 1:05 0.10s 0.10s -bash bob tty1 08:30 15:30m 0.20s 0.15s top关键字段解析USER登录用户名注意root用户的异常登录TTY终端类型pts表示远程连接tty表示本地终端FROM来源IP重要安全指标WHAT当前进程发现异常命令如挖矿软件2.2 高级用法与安全实践w -h可以去掉表头直接输出数据适合脚本处理# 监控异常登录的脚本示例 w -h | awk $3 ~ /^[0-9]/ $3 ! 192.168.1.* {print Alert: Foreign IP,$3,user,$1}重要提示在生产环境中建议定期归档/var/log/wtmp文件存储历史登录记录否则可能因日志轮转丢失关键证据。可以使用logrotate配置每月归档/var/log/wtmp { monthly rotate 12 missingok notifempty }3. who命令简洁高效的登录会话查看3.1 基础功能对比与w命令相比who的输出更为简洁root pts/0 2023-03-15 09:15 (192.168.1.100) alice pts/1 2023-03-15 10:20 (203.0.113.45) bob tty1 2023-03-15 08:30关键差异点不显示用户当前活动WHAT字段时间格式更规范适合日志分析包含系统启动时间who -b3.2 实用技巧会话管理与强制注销发现可疑会话时可以通过以下步骤处理获取终端设备号who -u # 输出中的pts/N就是终端标识查看该终端进程ps -ft pts/1强制终止会话pkill -9 -t pts/1经验之谈在云服务器环境中经常遇到SSH会话异常断开导致进程挂起的情况。此时可以用who -u查看僵死会话标记为dead然后用skill -KILL -t pts/N彻底清理。4. lastlog与last历史登录记录审计4.1 lastlog用户最后登录报告lastlog命令显示所有用户的最后登录时间Username Port From Latest root pts/0 192.168.1.100 Wed Mar 15 09:15:01 0800 2023 alice pts/1 203.0.113.45 Wed Mar 15 10:20:33 0800 2023 bob tty1 Wed Mar 15 08:30:15 0800 2023 nobody **Never logged in**安全审计技巧检查Never logged in的账户是否应该存在关注长时间未登录的活跃账户可能被入侵结合lastlog -u 用户名查看特定用户4.2 last详细的登录/注销历史last命令显示完整的登录历史root pts/0 192.168.1.100 Wed Mar 15 09:15 still logged in alice pts/1 203.0.113.45 Wed Mar 15 10:20 - 10:25 (00:05) bob tty1 Wed Mar 15 08:30 still logged in reboot system boot 5.4.0-135-generi Wed Mar 15 08:29 still running实用参数last -n 5显示最近5条记录last -i始终显示IP地址避免DNS查询last -x包含关机/重启记录5. 进阶技巧与特殊场景处理5.1 用户信息的安全处理当需要打包系统文件时如使用tar用户信息可能带来安全隐患# 错误的打包方式会保留原始用户权限 tar czf backup.tar.gz /etc/ # 安全做法强制使用root权限 tar czf backup.tar.gz --ownerroot --grouproot /etc/5.2 虚拟环境下的用户会话当遇到虚拟网卡未启用等网络问题时用户会话可能异常检查虚拟网卡状态ip link show | grep virbr重新加载模块modprobe tun重启网络服务systemctl restart libvirtd5.3 命令行显示优化对于Ubuntu等系统命令行过长的问题可以通过修改PS1变量优化# 编辑~/.bashrc export PS1\u\h:\w\$ # 立即生效 source ~/.bashrc6. 实战案例综合运用命令排查入侵去年我们处理的一个真实案例通过w发现异常CPU使用率who显示有来自巴西IP的root登录lastlog确认该账户平时只在本地登录last发现攻击者是通过凌晨3点的SSH爆破进入用ps -ft pts/3发现挖矿进程立即pkill -9 -t pts/3终止会话分析/var/log/auth.log确认漏洞点关键教训定期检查lastlog中的异常登录为root账户设置SSH密钥认证Fail2Ban监控/var/log/wtmp的完整性防止黑客删除痕迹掌握这五种方法后你就能像专业运维人员一样对系统用户活动了如指掌。记住这些命令不仅是工具更是构建系统安全的第一道防线。建议每天至少执行一次快速检查把安全监控变成日常习惯。

相关新闻

2026年10款国内No Code应用工具盘点选择指南

2026年10款国内No Code应用工具盘点选择指南

2026年,No Code(无代码)开发已从“可选项”变为企业数字化的“标配项”。据Gartner预测,2026年全球企业新增应用中,超70%将依托低代码、无代码技术搭建。IDC数据显示,2026年中国低代码与无代码整体市场规模…

2026/7/23 5:03:35 阅读更多 →
Windows开发者环境初始化:用Scoop一键部署Git/WT/Oh-My-Posh工具链

Windows开发者环境初始化:用Scoop一键部署Git/WT/Oh-My-Posh工具链

1. 新电脑装完第一步:为什么我坚持用 Scoop 而不是 winget、Chocolatey 或手动安装?刚拿到一台新 Windows 电脑,屏幕还带着出厂膜,系统干净得像张白纸——这时候最让人抓狂的不是驱动没装好,而是你得花两小时挨个点开浏…

2026/7/23 0:55:41 阅读更多 →
2026年10款企业No Code应用工具盘点选择指南

2026年10款企业No Code应用工具盘点选择指南

2026年,No Code(无代码)开发已从“可选项”变为企业数字化的“标配项”。据IDC数据,2026年中国低代码与无代码整体市场规模将达到159.6亿元,行业年增速超20%。据Gartner预测,2026年全球企业新增应用中&…

2026/7/23 2:36:42 阅读更多 →

最新新闻

工业相机的硬触发

工业相机的硬触发

相机的硬触发本次相机为海康MV-CS060-10GC1.相机红(DC_PWR):相机供电正极,12V 输入 黄(OPTO_IN):外部触发输入,接光电 / PLC 信号,用来触发相机拍照 蓝(GPIO&…

2026/7/23 16:38:54 阅读更多 →
2026企业新媒体运营避坑手册:服务商报价模式与性价比评估方法

2026企业新媒体运营避坑手册:服务商报价模式与性价比评估方法

2026年,新媒体代运营行业正经历深刻的结构性变革。据行业数据显示,2026年新媒体代运营市场规模预计突破1800亿元,年复合增长率保持在15%以上。然而,市场越大,陷阱越多。超过63%的企业在选型过程中踩过坑——低价签约后…

2026/7/23 16:38:54 阅读更多 →
AI全栈开发实战:从数据处理到模型部署

AI全栈开发实战:从数据处理到模型部署

1. 项目概述:AI全栈开发的核心价值 全栈开发在AI时代正经历着前所未有的变革。作为一名长期奋战在一线的全栈开发者,我深刻感受到传统前后端分离的开发模式已经无法满足AI驱动的应用需求。这个项目将带你从零开始,构建一个完整的AI赋能全栈应…

2026/7/23 16:38:54 阅读更多 →
从 MarketsandMarkets 亚太 IAM 报告,看派拉软件身份与访问控制战略升级

从 MarketsandMarkets 亚太 IAM 报告,看派拉软件身份与访问控制战略升级

近日,MarketsandMarkets 发布《Asia Pacific Identity and Access Management Market 2025–2030》报告。报告显示,亚太身份与访问管理市场预计将从 2025 年的 52.9 亿美元增长至 2030 年的 95.5 亿美元,2025–2030 年复合增长率达到 12.5%。…

2026/7/23 16:37:54 阅读更多 →
接口集成能力,决定低代码平台的企业级落地上限

接口集成能力,决定低代码平台的企业级落地上限

迈入2026年,低代码行业已彻底告别“以页面搭建论优劣”的初级普及阶段,进入企业规模化、体系化落地的深水区。当下,市面上绝大多数入门级轻量化低代码、SaaS型低代码工具,均可高效实现页面拖拽、表单配置、流程编排等基础能力&…

2026/7/23 16:37:54 阅读更多 →
力兴财税实战落地的财税服务和其他公司比优势在哪?

力兴财税实战落地的财税服务和其他公司比优势在哪?

力兴财税实战落地的财税服务和其他公司比优势在哪?想象一下你是个开小零食店的老板😋 管钱、算要交多少管理费、别让自己不小心违规被罚,这些麻烦事儿就是财税服务哦。今天咱们就唠唠力兴财税做这些事儿,和别家比到底好在哪~第一个…

2026/7/23 16:37:54 阅读更多 →

日新闻

从单点好评到指数级传播:AI副业主理人必须掌握的4层口碑渗透模型(含ROI测算表)

从单点好评到指数级传播:AI副业主理人必须掌握的4层口碑渗透模型(含ROI测算表)

更多请点击: https://intelliparadigm.com 第一章:从单点好评到指数级传播:AI副业主理人必须掌握的4层口碑渗透模型(含ROI测算表) 当AI副业主理人不再仅满足于单次服务交付,而是主动构建可复用、可裂变、可…

2026/7/23 0:00:25 阅读更多 →
AI写作开头钩子设计:为什么你的AI文案完读率不足18%?——基于2,346篇A/B测试报告的归因分析

AI写作开头钩子设计:为什么你的AI文案完读率不足18%?——基于2,346篇A/B测试报告的归因分析

更多请点击: https://codechina.net 第一章:AI写作开头钩子设计:为什么你的AI文案完读率不足18%?——基于2,346篇A/B测试报告的归因分析 在对2,346篇跨行业AI生成文案的A/B测试数据进行聚类分析后,我们发现&#xff1…

2026/7/23 0:01:26 阅读更多 →
Chitchatter完整指南:免费开源的终极点对点安全聊天工具

Chitchatter完整指南:免费开源的终极点对点安全聊天工具

Chitchatter完整指南:免费开源的终极点对点安全聊天工具 【免费下载链接】chitchatter Secure peer-to-peer chat that is serverless, decentralized, and ephemeral 项目地址: https://gitcode.com/gh_mirrors/ch/chitchatter Chitchatter是一款革命性的安…

2026/7/23 0:01:26 阅读更多 →

周新闻

Go语言静态资源打包方案对比与实践指南

Go语言静态资源打包方案对比与实践指南

1. 项目背景与核心需求在Go语言开发中,我们经常需要处理静态资源文件的打包问题。无论是Web应用的模板文件、前端资源,还是配置文件、证书等,都需要随程序一起分发。传统做法是将这些文件与编译后的二进制文件放在同一目录下,但这…

2026/7/22 8:58:19 阅读更多 →
Go语言实现高性能LDAP认证服务的架构与实践

Go语言实现高性能LDAP认证服务的架构与实践

1. 项目背景与核心价值LDAP(轻量级目录访问协议)作为企业级身份认证的黄金标准,已经服务了超过80%的财富500强公司。我在金融科技领域实施统一认证体系时,发现传统Java方案存在启动慢、内存占用高等痛点。而Go语言凭借其协程并发模…

2026/7/22 19:43:43 阅读更多 →
【AI面试官实战指南】:用ChatGPT模拟10类高频技术岗面试,3天提升应答精准度92%

【AI面试官实战指南】:用ChatGPT模拟10类高频技术岗面试,3天提升应答精准度92%

更多请点击: https://intelliparadigm.com 第一章:AI面试官实战指南的核心价值与适用场景 AI面试官并非替代人类HR的“黑箱工具”,而是以可解释、可审计、可迭代的方式,赋能招聘全链路的关键基础设施。其核心价值在于将主观经验沉…

2026/7/22 12:54:44 阅读更多 →

月新闻