应急溯源SSH日志查看小技巧

摘要:
正常登陆Linux以下几个位置记录相关日志:SSH登录操作相关的日志有以下几个位置:/var/log/btmp,记录错误的登录尝试,查询命令:lastb/var/log/auth.log,记录认证成功的用户/var/log/secure,记录与安全相关的日志信息/var/log/lastlog,记录用户上次登录信息/var/log/wtmp,记录当前和曾经登入系统的用户信息,查询命令:last/v

正常登陆 Linux 以下几个位置记录相关日志:

SSH登录操作相关的日志有以下几个位置:

  • /var/log/btmp,记录错误的登录尝试,查询命令:lastb
    /var/log/auth.log,记录认证成功的用户
    /var/log/secure,记录与安全相关的日志信息
    /var/log/lastlog,记录用户上次登录信息
    /var/log/wtmp,记录当前和曾经登入系统的用户信息,查询命令:last
    /var/run/utmp,记录当前正在登录系统的用户信息,查询命令:w
    ~/.bash_history,记录从最开始至上一次登录所执行过的命令,查询命令:history
    无法直接查看的需要通过:
    strings /var/log/wtmp  
    来查看内容

    正常日志溯源的时候 执行

    ps -aux|grep sshd
    

    应急溯源SSH日志查看小技巧第1张

    正常登陆 putty

  • sshd:root@pts/0

  • 使用sftp、rsyn、scp等协议进行登录

  • sshd:root@notty

使用notty,能够绕过以下日志:

/var/log/lastlog,记录用户上次登录信息
/var/log/wtmp,记录当前和曾经登入系统的用户信息,查询命令:last
/var/run/utmp,记录当前正在登录系统的用户信息,查询命令:w
~/.bash_history,记录从最开始至上一次登录所执行过的命令,查询命令:history
防御关注点
查看错误的登录尝试,查询命令:lastb,文件位置/var/log/btmp 查看认证成功的用户,文件位置/var/log/auth.log 查看tcp连接,查看命令:netstat -vatn

免责声明:文章转载自《应急溯源SSH日志查看小技巧》仅用于学习参考。如对内容有疑问,请及时联系本站处理。

上篇AutoCAD2007与Office2007冲突cmake与autoconf+automake的对比下篇

宿迁高防,2C2G15M,22元/月;香港BGP,2C5G5M,25元/月 雨云优惠码:MjYwNzM=

相关文章

(转)如何进行Monkey Test

如何进行MonkeyTest 目录 一 简介 二测试准备 三 基本命令格式 四 测试Log获取 五Monkey命令参数介绍 六 保存monkey log以及手机log到sdcard(新增) 一、简介 Monkey是Android中的一个命令行工具,可以运行在模拟器里或实际设备中。它向系统发送伪随机的用户事件流(如按键输入、触摸屏输入、手势输入等),实现对正...

C# 读取二进制文件

using UnityEngine; using System.Collections; using System; using System.IO; public class Test : MonoBehaviour { void Start () { TextAsset binData=Resources...

Cobbler自动化部署

一、Cobbler服务的介绍 Cobbler是一个免费开源系统安装部署软件,用于自动化网络安装操作系统 Cobbler集成了DNS DHCP软件包更新,以及配置管理,方便操作系统安装自动化 Cobbler支持命令行管理,WEB界面管理,同时提供API接口便于二次开发 Cobbler客户端token支持虚拟机安装和操作系统重新安装,使重装系统更便捷 1.1 ...

MySQL数据库事务各隔离级别加锁情况--read committed && MVCC(转)

本文转自https://m.imooc.com/article/details?article_id=17290 感谢作者 上篇记录了我对MySQL 事务 隔离级别read uncommitted的理解。这篇记录我对 MySQL 事务隔离级别 read committed & MVCC 的理解。 前言 可以很负责人的跟大家说,MySQL 中的...

ironic 注入秘钥失败 & 169.254.169.254

grep authorized_keys cloud-init*log 正常请况下 grep authorized_keys cloud-init*log [root@sysu--2 log]# grep centos cloud-init*log 2019-10-22 02:14:17,322 -__init__.py[INFO]: User cen...

Robot Framework自动化测试Selenium2Library库详细用法

一、浏览器驱动   通过不同的浏览器执行脚本。   Open Browser Htpp://www.xxx.com chrome   浏览器对应的关键字: firefox FireFox ff internetexplorer   Internet Explorer ie googlechrome   Google Chrome  ...