透析Linux日志查入侵
前登录的用户,每个显示的用户名对应一个登录会话.如果一个用户有不止一个登录会话,那他的用户名将显示相同的次数.例如输入Users回车后显示:
chyang lewis lewis ylou ynguo ynguo 4.Last:Last命令往回搜索Wtmp,显示从文件第一次创建以来登录过的用户.例如: chyang pts/9 202.38.68.242 Tue Aug 1 08:34 - 11:23 (02:49) cfan pts/6 202.38.64.224 Tue Aug 1 08:33 - 08:48 (00:14) chyang pts/4 202.38.68.242 Tue Aug 1 08:32 - 12:13 (03:40) lewis pts/3 202.38.64.233 Tue Aug 1 08:06 - 11:09 (03:03)
lewis pts/2 202.38.64.233 Tue Aug 1 07:56 - 11:09 (03:12) 如果指明了用户,那么Last只报告该用户的近期活动,例如:last ynguo显示: ynguo pts/4 simba.nic.ustc.e Fri Aug 4 16:50 - 08:20 (15:30) ynguo pts/4 simba.nic.ustc.e Thu Aug 3 23:55 - 04:40 (04:44) ynguo pts/11 simba.nic.ustc.e Thu Aug 3 20:45 - 22:02 (01:16) ynguo pts/0 simba.nic.ustc.e Thu Aug 3 03:17 - 05:42 (02:25) 5.AC:AC命令根据当前的/var/log/Wtmp文件中的登录进入和退出来报告用户连结的时间(小时),如果不使用标志,则报告总的时间.例如:ac,显示: total 5177.47 ac -d(回车)显示每天的总的连结时间: Aug 12 total 261.87 Aug 13 total 351.39 Aug 14 total 396.09 Aug 15 total 462.63 Aug 16 total 270.45 ac -p(回车)显示每个用户的总的连接时间: ynguo 193.23 yucao 3.35 rong 133.40 hdai 10.52
6.Lastlog:Lastlog文件在每次有用户登录时被查询.可以使用Lastlog命令来检查某特定用户上次登录的时间,并格式化输出上次登录日志/var/log/Lastlog的内容.它根据UID排序显示登录名、端口号(tty)和上次登录时间.例如: rong 5 202.38.64.187 Fri Aug 18 15:57:01 0800 2000 dbb **Never logged in** xinchen **Never logged in** pb9511 **Never logged in** 小知识:如果一个用户从未登录过,Lastlog显示"**Never logged**.注意这个命令需要以ROOT权限运行. 另外,可在命令后加一些参数实现其它的功能,例如“last -u 102”将报告UID为102的用户,“last -t 7”表示限制上一周的报告. 进程审查 UNIX可以跟踪每个用户运行的每条命令,如果想知道昨晚别人弄乱了哪些重要的文件,进程统计子系统可以告诉你,这一点无疑对跟踪入侵者很有帮助.与连接时间日志不同,进程统计子系统缺省不激活,它启动.在Linux系统中启动进程统计使用Accton命令,用ROOT身份来运行.先使用Touch命令来创建Pacct文件:
touch /var/log/pact 然后运行Accton: Accton /var/log/pact 一旦Accton被激活,就可以使用Lastcomm命令监测系统中任何时候执行的命令.若要关闭统计,可以使用不带任何参数的Accton命令. 小知识:Lastcomm命令报告以前执行的文件.不带参数时,Lastcomm命令显示当前统计文件生命周期内纪录的所有命令的有关信息.包括命令名、用户、TTY、命令耗费的CPU时间和一个时间戳.如果系统有许多用户,输入则可能很长. 进程统计存在的一个问题是Pacct文件可能增长的十分迅速.这时需要交互式或经过Cron机制运行SA命令来保持日志数据在系统控制内. 小知识:SA命令报告、清理并维护进程统计文件.它能把/var/log/pacct中的信息压缩到摘要文件/var/log/savacct和/var/log/usracct中.这些摘要包含按命令名和用户名分类的系统统计数据.SA缺省情况下先读它们 |
||
凌众科技专业提供服务器租用、服务器托管、企业邮局、虚拟主机等服务,公司网站:http://www.lingzhong.cn 为了给广大客户了解更多的技术信息,本技术文章收集来源于网络,凌众科技尊重文章作者的版权,如果有涉及你的版权有必要删除你的文章,请和我们联系。以上信息与文章正文是不可分割的一部分,如果您要转载本文章,请保留以上信息,谢谢! |