Всем привет, мы снова встретились, я ваш друг Цюаньчжаньцзюнь.
Часто используемые команды find, grep, egrep, awk, sed
Расположение | имя |
---|---|
/var/log/cron | Записанные журналы, связанные с запланированными задачами системы. |
/var/log/auth.log | Запись информации аутентификации и авторизации |
/var/log/secure | То же, что и выше, только разные системы. |
/var/log/btmp | Запись о неудачном входе в систему. Для просмотра используйте команду Lastb. |
/var/log/wtmp | Запись о неудачном входе в систему Используйте последнюю команду для просмотра |
/var/log/lastlog | Просмотрите последний вход в систему с помощью команды Lastlog. |
/var/run/utmp | Используйте команды w, who, user для просмотра |
/var/log/auth.log、/var/log/secureЗапись информации аутентификации и авторизации,Все программы, связанные с номерами счетов и паролями, будут записаны.,Например, вход по SSH,su переключает пользователей,авторизация sudo,Даже добавление пользователей и изменение паролей пользователей будут записаны в этом файле журнала.
//Определите, сколько IP-адресов атакуют root-аккаунты
grep "Failed password for root" /var/log/secure | awk '{print $11}' | sort | uniq -c | sort -nr | more
//Определите, сколько IP-адресов используется
grep "Failed password" /var/log/secure|grep -E -o "(25[0-5]|2[0-4][0-9]|[01]?[0-9][0-9]?)\.(25[0-5]|2[0-4][0-9]|[01]?[0-9][0-9]?)\.(25[0-5]|2[0-4][0-9]|[01]?[0-9][0-9]?)\.(25[0-5]|2[0-4][0-9]|[01]?[0-9][0-9]?)"|uniq -c
//Какой словарь для взлома имен пользователей?
grep "Failed password" /var/log/secure|perl -e 'while($_=<>){ /for(.*?) from/; print "$1\n";}'|uniq -c|sort -nr
//Проверяем, с каких IP-адресов был выполнен успешный вход
grep "Accepted " /var/log/secure | awk '{print $11}' | sort | uniq -c | sort -nr | more
//Журнал, имя пользователя, IP успешного входа
grep "Accepted " /var/log/secure | awk '{print $1,$2,$3,$9,$11}'
Заявление об авторских правах: Содержание этой статьи добровольно предоставлено пользователями Интернета, а мнения, выраженные в этой статье, представляют собой только точку зрения автора. Этот сайт предоставляет только услуги по хранению информации, не имеет никаких прав собственности и не принимает на себя соответствующие юридические обязательства. Если вы обнаружите на этом сайте какое-либо подозрительное нарушение авторских прав/незаконный контент, отправьте электронное письмо, чтобы сообщить. После проверки этот сайт будет немедленно удален.
Издатель: Лидер стека программистов полного стека, укажите источник для перепечатки: https://javaforall.cn/230931.html Исходная ссылка: https://javaforall.cn