DFIR
Sesiones en wtmp y btmp
Los archivos binarios wtmp, btmp y lastlog guardan el registro de sesiones a bajo nivel.
wtmp tiene los logins exitosos, btmp los fallidos, y se leen con utmpdump para verlos en texto. Aquí está el truco forense: un atacante suele borrar líneas de wtmp para ocultar su sesión, pero eso deja un hueco temporal que se nota.
Comparar wtmp con los logs de auth revela las sesiones que alguien intentó borrar. La manipulación deja su propia huella.
# los comandos
analyst@dfir:~# utmpdump /var/log/wtmp | tail -5copiar[7] [08842] [pts/1] [root] [185.244.x.x] [2026-08-05T03:14]
analyst@dfir:~# utmpdump /var/log/btmp | grep -c ''copiar842 intentos fallidos
analyst@dfir:~# # huecos en wtmp = sesiones borradascopiar