快速业务通道

透析Linux日志查入侵

作者 佚名技术 来源 Linux系统 浏览 发布时间 2012-04-24
前登录的用户,每个显示的用户名对应一个登录会话.如果一个用户有不止一个登录会话,那他的用户名将显示相同的次数.例如输入Users回车后显示:

  chyang lewis lewis ylou ynguo ynguo

  4.Last:Last命令往回搜索Wtmp,显示从文件第一次创建以来登录过的用户.例如:

  chyang pts/9 202.38.68.242 Tue Aug 1 08:34 - 11:23 (02:49)

  cfan pts/6 202.38.64.224 Tue Aug 1 08:33 - 08:48 (00:14)

  chyang pts/4 202.38.68.242 Tue Aug 1 08:32 - 12:13 (03:40)

  lewis pts/3 202.38.64.233 Tue Aug 1 08:06 - 11:09 (03:03)

Empire CMS,phome.net

  lewis pts/2 202.38.64.233 Tue Aug 1 07:56 - 11:09 (03:12)

  如果指明了用户,那么Last只报告该用户的近期活动,例如:last ynguo显示:

  ynguo pts/4 simba.nic.ustc.e Fri Aug 4 16:50 - 08:20 (15:30)

  ynguo pts/4 simba.nic.ustc.e Thu Aug 3 23:55 - 04:40 (04:44)

  ynguo pts/11 simba.nic.ustc.e Thu Aug 3 20:45 - 22:02 (01:16)

  ynguo pts/0 simba.nic.ustc.e Thu Aug 3 03:17 - 05:42 (02:25)

  5.AC:AC命令根据当前的/var/log/Wtmp文件中的登录进入和退出来报告用户连结的时间(小时),如果不使用标志,则报告总的时间.例如:ac,显示:

  total 5177.47

  ac -d(回车)显示每天的总的连结时间:

  Aug 12 total 261.87

  Aug 13 total 351.39

  Aug 14 total 396.09

  Aug 15 total 462.63

  Aug 16 total 270.45

  ac -p(回车)显示每个用户的总的连接时间:

  ynguo 193.23

  yucao 3.35

  rong 133.40

  hdai 10.52

  6.Lastlog:Lastlog文件在每次有用户登录时被查询.可以使用Lastlog命令来检查某特定用户上次登录的时间,并格式化输出上次登录日志/var/log/Lastlog的内容.它根据UID排序显示登录名、端口号(tty)和上次登录时间.例如:

  rong 5 202.38.64.187 Fri

  Aug 18 15:57:01 0800 2000

  dbb

  **Never logged in**

  xinchen

  **Never logged in**

  pb9511

  **Never logged in**

  小知识:如果一个用户从未登录过,Lastlog显示"**Never logged**.注意这个命令需要以ROOT权限运行.

  另外,可在命令后加一些参数实现其它的功能,例如“last -u 102”将报告UID为102的用户,“last -t 7”表示限制上一周的报告.

  进程审查

  UNIX可以跟踪每个用户运行的每条命令,如果想知道昨晚别人弄乱了哪些重要的文件,进程统计子系统可以告诉你,这一点无疑对跟踪入侵者很有帮助.与连接时间日志不同,进程统计子系统缺省不激活,它启动.在Linux系统中启动进程统计使用Accton命令,用ROOT身份来运行.先使用Touch命令来创建Pacct文件:

Empire CMS,phome.net

  touch /var/log/pact

  然后运行Accton:

  Accton /var/log/pact

  一旦Accton被激活,就可以使用Lastcomm命令监测系统中任何时候执行的命令.若要关闭统计,可以使用不带任何参数的Accton命令.

  小知识:Lastcomm命令报告以前执行的文件.不带参数时,Lastcomm命令显示当前统计文件生命周期内纪录的所有命令的有关信息.包括命令名、用户、TTY、命令耗费的CPU时间和一个时间戳.如果系统有许多用户,输入则可能很长.

  进程统计存在的一个问题是Pacct文件可能增长的十分迅速.这时需要交互式或经过Cron机制运行SA命令来保持日志数据在系统控制内.

  小知识:SA命令报告、清理并维护进程统计文件.它能把/var/log/pacct中的信息压缩到摘要文件/var/log/savacct和/var/log/usracct中.这些摘要包含按命令名和用户名分类的系统统计数据.SA缺省情况下先读它们

凌众科技专业提供服务器租用、服务器托管、企业邮局、虚拟主机等服务,公司网站:http://www.lingzhong.cn 为了给广大客户了解更多的技术信息,本技术文章收集来源于网络,凌众科技尊重文章作者的版权,如果有涉及你的版权有必要删除你的文章,请和我们联系。以上信息与文章正文是不可分割的一部分,如果您要转载本文章,请保留以上信息,谢谢!

分享到: 更多

Copyright ©1999-2011 厦门凌众科技有限公司 厦门优通互联科技开发有限公司 All rights reserved

地址(ADD):厦门软件园二期望海路63号701E(东南融通旁) 邮编(ZIP):361008

电话:0592-5908028 传真:0592-5908039 咨询信箱:web@lingzhong.cn 咨询OICQ:173723134

《中华人民共和国增值电信业务经营许可证》闽B2-20100024  ICP备案:闽ICP备05037997号