Zum Hauptinhalt springen
Echtzeit-Radar & Feeds
Alle RSS Feeds ➔
👥 Community & Social
Windows Tipps & SecurityGrafikkarte vor Überhitzung schützen: So geht’s(25.09.2026 um 08:00 Uhr)
••••••••••
Windows Tipps & SecurityGrafikkarte vor Überhitzung schützen: So geht’s(25.09.2026 um 08:00 Uhr)
••••••••••
Intelligence View
⚡ tsecurity.de Intelligence

4 Linux-Befehle für mehr Server-Einblick

Wissen Sie genau, wer sich wann auf Ihren Linux-Servern herumtreibt? Foto: Mike Korostelev | shutterstock.com Wenn Sie Linux-Server managen, sollten Sie darüber Bescheid Wissen, wie stark diese frequentiert werden und welche …

0
↗ Quelle (computerwoche.de)
Reagiere als Erste:r — dein Feedback zählt!








Wissen Sie genau, wer sich wann auf Ihren Linux-Servern herumtreibt?

Wissen Sie genau, wer sich wann auf Ihren Linux-Servern herumtreibt?


Foto: Mike Korostelev | shutterstock.com






Wenn Sie Linux-Server managen, sollten Sie darüber Bescheid Wissen, wie stark diese frequentiert werden und welche Benutzer sie am stärksten beanspruchen. Schließlich erfordern stark ausgelastete Server möglicherweise ein umfassenderes Monitoring – und zusätzliche Kommunikation mit den Benutzern.





Die Logins werden bei Linux in einer Protokolldatei festgehalten. Diese Daten zu extrahieren, ist überraschend einfach – die richtigen Befehle vorausgesetzt. Wenn Sie also ein Reporting darüber erstellen müssen, wer sich wann, wie oft und wie lange auf Ihren Linux-Servern anmeldet, könnten die folgenden vier Kommandos unter Umständen Ihre Rettung sein.





4 essenzielle Linux-Server-Befehle





Um an die Daten aus den Logfiles zu gelangen, brauchen Sie keine Root-Rechte: Sie sind in der wtmp-Datei abgelegt, für die allgemeine Leserechte bestehen. Schreibrechte stehen allerdings ausschließlich privilegierten Benutzern oder Administratoren zu. Im Folgenden ein Beispiel, um um die Dateiberechtigungen anzuzeigen:





$ ls -l /var/log/wtmp





-rw-rw-r--. 1 root utmp 3768 Apr 2 16:25 /var/log/wtmp





who





Um zu überprüfen, was die Datei enthält, verwenden Sie den Befehl who (beispielsweise: who /var/log/wtmp). Bei stark frequentierten Servern kann das allerdings schnell Hunderte von Output-Zeilen generieren. Hier eine Handvoll, die angezeigt werden, wenn der who-Befehl an head übergeben wird:





$ who /var/log/wtmp | head 11





alex tty3 2024-04-01 08.11 (192.168.0.8)





shs pts/3 2024-04-01 10:24 (192.168.0.11)





shs pts/3 2024-04-02 08:24 (192.168.0.11)





alex tty3 2024-04-02 08.11 (192.168.0.8)





shs pts/3 2024-04-03 09:05 (192.168.0.11)





shs pts/3 2024-04-04 07:15 (192.168.0.11)





alex tty3 2024-04-04 08.11 (192.168.0.8)





shs pts/3 2024-04-05 10:11 (192.168.0.11)





fedora seat0 2024-04-05 11:02 (login screen)





fedora tty2 2024-04-05 11:02 (tty2)





shs pts/3 2024-04-05 16:24 (192.168.0.11)





Die Anzahl der Einträge können Sie zählen, indem Sie den Output des who-Befehls an wc -l übergeben (beispielsweise: who /var/log/wtmp | wc -l). Das liefert nützlichere Informationen darüber, welche Benutzer sich wie häufig anmelden.





$ who /var/log/wtmp | sort | awk '{print $1}' | uniq -c





23 alex





12 fedora





96 shs





Das obige Beispiel sortiert die Zeilen in der Datei, beschränkt den Output auf das erste Feld (den Benutzernamen) und zählt dann die Zeilen für jeden einzelnen Benutzer. Sie können zudem relativ einfach einen Alias erstellen, der Zählungen wie diese liefert:





$ alias showLogins="who /var/log/wtmp | sort | awk '{print $1}' | uniq -c"





Das zeigt zwar nicht an, wie lange jeder einzelne User angemeldet war, vermittelt aber ein Bild darüber, wie stark das System genutzt wird.





last





Um zu sehen, wie lange die aktuell angemeldeten Benutzer bereits eingeloggt sind, nutzen Sie den Befehl last:





$ last shs





shs pts/3 192.168.0.11 Tue Apr 5 08:24 still logged in





w





Das Linux-Kommando w zeigt Ihnen an, wann sich die User angemeldet haben und wie lange sie inaktiv waren:





$ w





17:03:53 up 6:02, 3 users, load average: 0.24, 0.23, 0.20





USER TTY LOGIN@ IDLE JCPU PCPU WHAT





fedora seat0 11:02 0.00s 0.00s 0.00s /usr/libexec/gdm-wayland-session /usr/bin/gnome-session





fedora tty2 11:02 6:02m 0.06s 0.06s /usr/libexec/gnome-session-binary





shs pts/3 16:24 0.00s 0.13s 0.02s w





Die in der ersten Zeile angezeigten “Load Average”-Werte stellen Messungen der vom System durchgeführten Rechenoperationen dar. Idealerweise sollten all diese Werte kleiner sein als die Anzahl der im System vorhandenen CPUs. Höhere Werte deuten hingegen auf Probleme oder überlastete Maschinen hin.





ac-p





Der Linux-Befehl ac -p gibt Ihnen schließlich Auskunft darüber, wie lange die Benutzer – in Stunden – bereits angemeldet sind.





$ ac -p





lola 5.43





shs 9.88





total 15.31





(fm)





Sie wollen weitere interessante Beiträge zu diversen Themen aus der IT-Welt lesen? Unsere kostenlosen Newsletter liefern Ihnen alles, was IT-Profis wissen sollten – direkt in Ihre Inbox!



1. Sofort-Triage & Abwehrmaßnahmen

SOC Incident Playbook: Vulnerability Remediation & Verification
Syntax validiert (0 Fehler)
title: Detect Exploitation - 4 Linux-Befehle für mehr Server-Einblick
id: f768c94e-7611-461f-aed5-b6232c34dc5b
status: experimental
description: Automatisch generierte SIEM-Erkennungsregel basierend auf CTI Intelligence
references:
  - https://tsecurity.de/
author: iShareStuff CTI Automated Detection Engine
date: 2026-09-27
logsource:
  category: network_connection
  product: any
detection:
  selection:
      CommandLine|contains:
        - 'exploit'
  condition: selection
falsepositives:
  - Legitime administrative Zugriffe oder Penetrationstests
level: high
tags:
  - attack.initial_access
Syntax validiert (0 Fehler)
rule CTI_Threat_Indicator {
    meta:
        author = "iShareStuff CTI Automated Detection Engine"
        date = "2026-09-27"
        description = "YARA Signature for "
    strings:
        $str = "4 Linux-Befehle für mehr Serve" ascii wide
    condition:
        any of them
}
Syntax validiert (0 Fehler)
index=security sourcetype IN ("cisco:asa", "pan:traffic", "zeek_conn", "suricata", "WinEventLog:Security")
("4 Linux-Befehle fr mehr Server-Einblick")
| stats count earliest(_time) as first_seen latest(_time) as last_seen by src_ip, dest_ip, dest_host, signature
| eval first_seen=strftime(first_seen, "%Y-%m-%d %H:%M:%S"), last_seen=strftime(last_seen, "%Y-%m-%d %H:%M:%S")
| sort - count
Syntax validiert (0 Fehler)
message: "*4 Linux-Befehle fr mehr Server-Einblick*"
Syntax validiert (0 Fehler)
CommonSecurityLog
| where Message has "4 Linux-Befehle fr mehr Server-Einblick"
| summarize EventCount = count(), FirstSeen = min(TimeGenerated), LastSeen = max(TimeGenerated) by SourceIP, DestinationIP, DestinationPort, Activity
| extend DetectionRule = "iShareStuff-CTI-Compiled"
| sort by EventCount desc

2. Cyber Threat Intelligence & Forensik

CTI Threat Relationship Graph2 Knoten / 1 Relationen
CVE / Incident Software MITRE ATT&CK CWE Weakness IoC
🎯
MITRE ATT&CK Matrix Navigator 14 Taktiken
Reconnaissance
-
Resource Development
-
Initial Access
Execution
Persistence
-
Privilege Escalation
Defense Evasion
Credential Access
-
Discovery
-
Lateral Movement
-
Collection
-
Command and Control
Exfiltration
-
Impact
tsecurity.de Cognitive Threat RAG
Fokus-Vektor:

Analyse für identifizierte Bedrohung auf Basis von Live-CTI (ENISA EUVD): CVSS 0.0 · EPSS 0.0% · CISA KEV: nein. Handlungsableitung aus den verlinkten Hersteller-Quellen.

🛡️ Angriffsfläche & Exposure

Netzwerk/Remote-Zugriff ohne Vorauthentifizierung möglich.

⚡ Empfohlene Sofortmaßnahmen
  • 1. Perimeter-Inspektion: Relevante Portfreigaben und exponierte Endpunkte unverzüglich scannen.
  • 2. Patch-Applikation: Hersteller-Hotfix einspielen oder betroffene Daemons in isolierte DMZ-Segmente überführen.
  • 3. Telemetrie & EDR-Alerts: Prozessaufrufe und Child-Processes auf anomale Shell-Spawns überwachen.
Ähnliche Beiträge
🔍 Verwandte News

Auch interessante Nachrichten 4 Linux-Befehle für mehr Server-Einblick

Thematisch verwandte Begriffe: LinuxBefehle, mehr, ServerEinblick · 6 Treffer

Laden...

Videos werden geladen ...

Laden...

Beiträge werden geladen ...

Laden...

Videos werden geladen ...

Laden...

Beiträge werden geladen ...

Laden...

Videos werden geladen ...

Laden...

Beiträge werden geladen ...

Laden...

Videos werden geladen ...

💬 Kommentare werden geladen…
Zum Aktualisieren ziehen
ZERO-DAY CVE-2026-100739 | A vulnerability was detected in mathurvishal CloudClassroom-PHP-Project…
Advisory →
tsecurity.de Icon
Offline-Lesen, Eilmeldungen & 0ms Ladezeit

Installiere tsecurity.de direkt auf deinen Home-Bildschirm für das ultimative Vollbild-Magazinerlebnis ohne Browser-Leisten.

Nächster Beitrag