- 工信部備案號 滇ICP備05000110號-1
- 滇公安備案 滇53010302000111
- 增值電信業務經營許可證 B1.B2-20181647、滇B1.B2-20190004
- 云南互聯網協會理事單位
- 安全聯盟認證網站身份V標記
- 域名注冊服務機構許可:滇D3-20230001
- 代理域名注冊服務機構:新網數碼
1.查看日志文件
Linux查看/var/log/wtmp文件查看可疑IP登陸
last -f /var/log/wtmp
該日志文件永久記錄每個用戶登錄、注銷及系統的啟動、停機的事件。因此隨著系統正常運行時間的增加,該文件的大小也會越來越大,增加的速度取決于系統用戶登錄的次數。該日志文件可以用來查看用戶的登錄記錄,last命令就通過訪問這個文件獲得這些信息,并以反序從后向前顯示用戶的登錄記錄,last也能根據用戶、終端tty或時間顯示相應的記錄。
2.查看/var/log/secure文件尋找可疑IP登陸次數。
3.查看其他用戶的操作命令
(1)通過在/etc/profile里面加入以下代碼就可以實現:
#cheke history command start!
PS1="`whoami`@`hostname`:"[$PWD]
history
USER_IP=`who -u am i 2>/dev/null| awk {print $NF}|sed -e s/[()]//g`
if [ "$USER_IP" = "" ]
then
USER_IP=`hostname`
fi
if [ ! -d /tmp/historycommand ]
then
mkdir /tmp/historycommand
chmod 777 /tmp/historycommand
fi
if [ ! -d /tmp/historycommand/${LOGNAME} ]
then
mkdir /tmp/historycommand/${LOGNAME}
chmod 300 /tmp/historycommand/${LOGNAME}
fi
export HISTSIZE=4096
DT=`date "+%Y-%m-%d_%H:%M:%S"`
export HISTFILE="/tmp/historycommand/${LOGNAME}/${USER_IP} historycommand.$DT"
chmod 600 /tmp/historycommand/${LOGNAME}/*historycommand* 2>/dev/null
#the end
(2)source /etc/profile 使用腳本生效
(3)上面腳本在系統的/tmp新建個historycommand目錄,記錄所有登陸過系統的用戶和IP地址(文件名),每當用戶登錄/退出會創建相應的文件,該文件保存這段用戶登錄時期內操作歷史,可以用這個方法來監測系統的安全性。
售前咨詢
售后咨詢
備案咨詢
二維碼
TOP