.png)
Odurarcomando nos mostra quais usuários estão logados, mas como posso encontrar o arquivo que o comando durarlê e processa?
Responder1
Você pode verificar quais arquivos são abertos por um determinado programa com um strace como este:
$ strace last |& grep open
open("/etc/ld.so.cache", O_RDONLY|O_CLOEXEC) = 3
open("/lib64/libc.so.6", O_RDONLY|O_CLOEXEC) = 3
open("/var/log/wtmp", O_RDONLY) = 3
open("/etc/localtime", O_RDONLY|O_CLOEXEC) = 4
O arquivo que você procura é /var/log/wtmp
. Você pode ler mais sobre isso em man 5 wtmp
.