欢迎来到尧图网

客户服务 关于我们

您的位置:首页 > 房产 > 家装 > 日志排查——linux

日志排查——linux

2025/2/8 19:15:36 来源:https://blog.csdn.net/m0_53008479/article/details/141474459  浏览:    关键词:日志排查——linux

目录

    • 介绍
    • 步骤

介绍

/var/log/wtmp:记录登录进入、退出、数据交换、关机和重启,即last。

/var/log/cron:记录与定时任务相关的日志信息。

/var/log/messages:记录系统启动后的信息和错误日志。

/var/log/apache2/access.log:记录Apache的访问日志。

/var/log/auth.log:记录系统授权信息,包括用户登录和使用的权限机制等。

/var/log/userlog:记录所有等级用户信息的日志。

/var/log/xferlog(vsftpd.log):记录Linux FTP日志。

/var/log/lastlog:记录登录的用户,可以使用命令lastlog查看。

/var/log/secure:记录大多数应用输入的账号与密码,以及登录成功与否。

/var/log/faillog:记录登录系统不成功的账号信息。

步骤

进入日志目录,cd /var/log
对服务器的ssh爆破行为,对应查看secure日志文件,cat secure-20220721 |grep Failed
在这里插入图片描述

输入命令grep "Failed password" /var/log/secure-20220721 |grep -E -o "(25[0-5]|2[0-4][0-9]|[01]?[0-9][0-9]?)\.(25[0-5]|2[0-4][0-9]|[01]?[0-9][0-9]?)\.(25[0-5]|2[0-4][0-9]|[01]?[0-9][0-9]?)\.(25[0-5]|2[0-4][0-9]|[01]?[0-9][0-9]?)"|uniq -c查看爆破的IP
在这里插入图片描述

输入命令grep "Failed password" /var/log/secure-20220721 |perl -e 'while($_=<>){ /for(.*?) from/; print "$1\n";}'|uniq -c|sort -nr查看爆破的用户
在这里插入图片描述

查看最近用户的登陆情况grep "Accepted " /var/log/secure* | awk '{print $1,$2,$3,$9,$11}'
在这里插入图片描述

root账户在1月13 日 21:57:56 登录了该服务器,在爆破的时间范围内(21:51:32——21:58:31)
wxiaoge账户在 1月14 日 00:47:33登录了该服务器

版权声明:

本网仅为发布的内容提供存储空间,不对发表、转载的内容提供任何形式的保证。凡本网注明“来源:XXX网络”的作品,均转载自其它媒体,著作权归作者所有,商业转载请联系作者获得授权,非商业转载请注明出处。

我们尊重并感谢每一位作者,均已注明文章来源和作者。如因作品内容、版权或其它问题,请及时与我们联系,联系邮箱:809451989@qq.com,投稿邮箱:809451989@qq.com