~ / blog / dfir
DFIR

Sesiones en wtmp y btmp

Los archivos binarios wtmp, btmp y lastlog guardan el registro de sesiones a bajo nivel.

wtmp tiene los logins exitosos, btmp los fallidos, y se leen con utmpdump para verlos en texto. Aquí está el truco forense: un atacante suele borrar líneas de wtmp para ocultar su sesión, pero eso deja un hueco temporal que se nota.

Comparar wtmp con los logs de auth revela las sesiones que alguien intentó borrar. La manipulación deja su propia huella.

# los comandos

analyst@dfir:~# utmpdump /var/log/wtmp | tail -5copiar
[7] [08842] [pts/1] [root] [185.244.x.x] [2026-08-05T03:14]
analyst@dfir:~# utmpdump /var/log/btmp | grep -c ''copiar
842 intentos fallidos
analyst@dfir:~# # huecos en wtmp = sesiones borradascopiar
root@cero: ~/newsletter
┌──(root@cero)-[~]
└─# suscribir --envio-semanal
un comando a la semana que te hace más difícil de hackear.
una sola herramienta, explicada en español claro, cada semana. lo mejor de los reels, directo a tu correo.
email =
sin spam. un correo a la semana. te sales cuando quieras.