一、審計(jì)命令 在linux中有5個(gè)用于審計(jì)的命令: last:這個(gè)命令可用于查看我們系統(tǒng)的成功登錄、關(guān)機(jī)、重啟等情況;這個(gè)命令就是將/var/log/wtmp文件格式化輸出。 關(guān)于它們的使用:man last,last與lastb命令使用方法類似: bash/shell Code復(fù)制內(nèi)容到剪貼板
參數(shù)說明: 查看系統(tǒng)登錄情況last:不帶任何參數(shù),顯示系統(tǒng)的登錄以及重啟情況p1 只針對關(guān)機(jī)/重啟使用-x參數(shù)可以針對不同的情況進(jìn)行查看p2 只針對登錄使用-d參數(shù),并且參數(shù)后不用跟任何選項(xiàng)p3 顯示錯(cuò)誤的登錄信息lastb 查看當(dāng)前登錄情況who、w 二、 日志查看 在Linux系統(tǒng)中,有三類主要的日志子系統(tǒng): 1、連接時(shí)間日志: 由多個(gè)程序執(zhí)行,把記錄寫入到/var/log/wtmp和/var/run/utmp,login等程序會更新wtmp和utmp文件,使系統(tǒng)管理員能夠跟蹤誰在何時(shí)登錄到系統(tǒng)。(utmp、wtmp日志文件是多數(shù)Linux日志子系統(tǒng)的關(guān)鍵,它保存了用戶登錄進(jìn)入和退出的記錄。有關(guān)當(dāng)前登錄用戶的信息記錄在文件utmp中; 登錄進(jìn)入和退出記錄在文件wtmp中; 數(shù)據(jù)交換、關(guān)機(jī)以及重啟的機(jī)器信息也都記錄在wtmp文件中。所有的記錄都包含時(shí)間戳。) 2、進(jìn)程統(tǒng)計(jì): 由系統(tǒng)內(nèi)核執(zhí)行,當(dāng)一個(gè)進(jìn)程終止時(shí),為每個(gè)進(jìn)程往進(jìn)程統(tǒng)計(jì)文件(pacct或acct)中寫一個(gè)記錄。進(jìn)程統(tǒng)計(jì)的目的是為系統(tǒng)中的基本服務(wù)提供命令使用統(tǒng)計(jì)。 3、錯(cuò)誤日志: 由syslogd(8)守護(hù)程序執(zhí)行,各種系統(tǒng)守護(hù)進(jìn)程、用戶程序和內(nèi)核通過syslogd(3)守護(hù)程序向文件/var/log/messages報(bào)告值得注意的事件。另外有許多Unix程序創(chuàng)建日志。像HTTP和FTP這樣提供網(wǎng)絡(luò)服務(wù)的服務(wù)器也保持詳細(xì)的日志。 日志目錄:/var/log(默認(rèn)目錄) 查看進(jìn)程日志cat /var/log/messagesp4 查看服務(wù)日志cat /var/log/maillogp5 三、用戶查看 Linux不同的用戶,有不同的操作權(quán)限,但是所有用戶都會在/etc/passwd /etc/shadow /etc/group /etc/group- 文件中記錄; 查看詳細(xì) less /etc/passwd:查看是否有新增用戶 注:linux設(shè)置空口令:passwd -d username 四、進(jìn)程查看 1、普通進(jìn)程查看進(jìn)程中我們一般使用ps來查看進(jìn)程;man ps 2、檢查隱藏進(jìn)程 注:以上3個(gè)步驟為檢查隱藏進(jìn)程 五、其他檢查 1、檢查文件 2、檢查網(wǎng)絡(luò) 3、計(jì)劃任務(wù) 檢查后門對于linux的后門檢查,網(wǎng)絡(luò)上有一些公開的工具,但是在不使用這些工具的前提時(shí),我們可以通過一些命令來獲取一些信息。首先就是檢測計(jì)劃任務(wù),可以參考上面; 以上就是針對Linux入侵檢測基礎(chǔ)知識學(xué)習(xí),希望對大家的學(xué)習(xí)有所幫助。 |
免責(zé)聲明:本站部分文章和圖片均來自用戶投稿和網(wǎng)絡(luò)收集,旨在傳播知識,文章和圖片版權(quán)歸原作者及原出處所有,僅供學(xué)習(xí)與參考,請勿用于商業(yè)用途,如果損害了您的權(quán)利,請聯(lián)系我們及時(shí)修正或刪除。謝謝!
始終以前瞻性的眼光聚焦站長、創(chuàng)業(yè)、互聯(lián)網(wǎng)等領(lǐng)域,為您提供最新最全的互聯(lián)網(wǎng)資訊,幫助站長轉(zhuǎn)型升級,為互聯(lián)網(wǎng)創(chuàng)業(yè)者提供更加優(yōu)質(zhì)的創(chuàng)業(yè)信息和品牌營銷服務(wù),與站長一起進(jìn)步!讓互聯(lián)網(wǎng)創(chuàng)業(yè)者不再孤獨(dú)!
掃一掃,關(guān)注站長網(wǎng)微信