¿Dónde encontrar registros de acceso de VNC con direcciones IP en Sierra?

Estoy buscando registros de los intentos de alguien de acceder a uno de mis Mac el día anterior. Tengo la administración remota en ejecución y permito el acceso a VNC. En los registros que encontré, veo los intentos que hicieron, pero no hay ninguna dirección IP registrada. ¿Dónde puedo ver esto?

Un ejemplo de un registro de consola que tengo es "system.log.0" (respaldado el último día). Tengo toneladas de estos eventos de registro de cuando alguien estaba conectado:

(com.apple.screensharing[2323232]): Endpoint se activó a través del lanzamiento heredado (3) API

No hay otra información registrada.

Además, no tengo un archivo "secure.log".

Solo quiero saber qué direcciones IP se conectaron a mi Mac durante un período de tiempo específico. ¿Hay algún otro registro o fuente de información en macOS Sierra que pueda recopilar para esto?

No estoy seguro de si ha encontrado alguna solución, pero comencé a revisar este mac4n6.com/blog/2016/11/13/… pero no he tenido tiempo de descubrir cómo registrar / monitorear VNC conexiones

Respuestas (1)

A partir de macOS Sierra, hay un nuevo sistema de registro unificado, que requiere un poco más de trabajo para acceder que el anterior system.log, pero incluye muchos más detalles.

Use este comando para mostrar los últimos tres días de registros de acceso:log show --last 3d --predicate 'processImagePath CONTAINS "screensharingd" AND eventMessage CONTAINS "Authentication"'

Esto mostrará marcas de tiempo, IP, nombre de usuario y falla/éxito de autenticación para las conexiones VNC y Apple Screen Sharing.

Esto es genial... gracias por compartir el comando. ¿Cómo podemos hacerlo persistente y hacer que registre esto en la consola? ¿Hay otro registro que mantenga esto que no puedo ver?
¿A qué te refieres con persistente? La aplicación de la consola es casi inútil en Sierra. Para mostrar en tiempo real, puede usar en su log streamlugar.
Más información sobre Consola: eclecticlight.co/2016/09/23/…
Me refiero a ver un registro rellenado que mantiene la consola. Quiero ver los registros de registro en la consola
¿Se puede adaptar esto para mostrar conexiones ssh?
Seguramente. Solo necesitas encontrar el predicado correcto.
¿Cómo puede eliminar los registros VNC del registro y dónde está el archivo real?
@Kevin No conozco ninguna forma de eliminar entradas. Los archivos están comprimidos en formato binario tracev3, por /var/db/diagnosticslo que puede eliminarlos por completo.