110.1基礎
wtmp databaseから、過去のuser login、logout、reboot等の履歴を新しい順に確認する。
現在login中だけには限定しない。
適切なコマンドはどれか。
× 不正解
lastは通常/var/log/wtmpを読み、login・logout・reboot等の履歴を表示する。current session確認のwho/wとは用途が異なる。
詳細解説
誤り
who現在のlogin sessionを表示する。
誤り。whoはcurrent utmp相当のsessionを示し、過去logoutやrebootの履歴を並べない。
誤り
w現在login中userとactivityを表示する。
誤り。wは現在のactivity監視用で、過去session履歴の主toolではない。
正しい
lastwtmpから過去のlogin/logout等を表示する。
正しい。lastはwtmpを逆順に読み、login、logout、shutdown、reboot等を表示する。
誤り
users現在login中のuser名を簡潔に表示する。
誤り。usersはcurrent user名の簡潔な一覧で、時刻やlogoutを含む履歴ではない。
実際に確かめる
一時的な検証環境で実行できる例です。
printf '%s
' 'last -> wtmp login/logout/reboot history'期待される結果
last -> wtmp login/logout/reboot history理解のポイント
- wtmpを読む
- 過去履歴
- who/wと区別
確認時の注意
- 確認環境: util-linux lastの動作対応表
基礎のおさらい
wtmp
login/logout eventを蓄積するbinary databaseで、lastが人の読める形式へ変換する。
絞り込み
last USERやterminal名、期間optionを使うと、調査対象のsessionへ絞り込める。
問題IDKP-110-858
確認環境util-linux lastの動作対応表
最終技術確認2026-08-13
誤り・権利侵害を報告