一、審計命令 在linux中有5個用于審計的命令: last:這個命令可用于查看我們系統的成功登錄、關機、重啟等情況;這個命令就是將/var/log/wtmp文件格式化輸出。 關于它們的使用:man last,last與lastb命令使用方法類似: bash/shell Code復制內容到剪貼板
參數說明: 查看系統登錄情況last:不帶任何參數,顯示系統的登錄以及重啟情況p1 只針對關機/重啟使用-x參數可以針對不同的情況進行查看p2 只針對登錄使用-d參數,并且參數后不用跟任何選項p3 顯示錯誤的登錄信息lastb 查看當前登錄情況who、w 二、 日志查看 在Linux系統中,有三類主要的日志子系統: 1、連接時間日志: 由多個程序執行,把記錄寫入到/var/log/wtmp和/var/run/utmp,login等程序會更新wtmp和utmp文件,使系統管理員能夠跟蹤誰在何時登錄到系統。(utmp、wtmp日志文件是多數Linux日志子系統的關鍵,它保存了用戶登錄進入和退出的記錄。有關當前登錄用戶的信息記錄在文件utmp中; 登錄進入和退出記錄在文件wtmp中; 數據交換、關機以及重啟的機器信息也都記錄在wtmp文件中。所有的記錄都包含時間戳。) 2、進程統計: 由系統內核執行,當一個進程終止時,為每個進程往進程統計文件(pacct或acct)中寫一個記錄。進程統計的目的是為系統中的基本服務提供命令使用統計。 3、錯誤日志: 由syslogd(8)守護程序執行,各種系統守護進程、用戶程序和內核通過syslogd(3)守護程序向文件/var/log/messages報告值得注意的事件。另外有許多Unix程序創建日志。像HTTP和FTP這樣提供網絡服務的服務器也保持詳細的日志。 日志目錄:/var/log(默認目錄) 查看進程日志cat /var/log/messagesp4 查看服務日志cat /var/log/maillogp5 三、用戶查看 Linux不同的用戶,有不同的操作權限,但是所有用戶都會在/etc/passwd /etc/shadow /etc/group /etc/group- 文件中記錄; 查看詳細 less /etc/passwd:查看是否有新增用戶 注:linux設置空口令:passwd -d username 四、進程查看 1、普通進程查看進程中我們一般使用ps來查看進程;man ps 2、檢查隱藏進程 注:以上3個步驟為檢查隱藏進程 五、其他檢查 1、檢查文件 2、檢查網絡 3、計劃任務 檢查后門對于linux的后門檢查,網絡上有一些公開的工具,但是在不使用這些工具的前提時,我們可以通過一些命令來獲取一些信息。首先就是檢測計劃任務,可以參考上面; 以上就是針對Linux入侵檢測基礎知識學習,希望對大家的學習有所幫助。 |
免責聲明:本站部分文章和圖片均來自用戶投稿和網絡收集,旨在傳播知識,文章和圖片版權歸原作者及原出處所有,僅供學習與參考,請勿用于商業用途,如果損害了您的權利,請聯系我們及時修正或刪除。謝謝!
始終以前瞻性的眼光聚焦站長、創業、互聯網等領域,為您提供最新最全的互聯網資訊,幫助站長轉型升級,為互聯網創業者提供更加優質的創業信息和品牌營銷服務,與站長一起進步!讓互聯網創業者不再孤獨!
掃一掃,關注站長網微信