服务器日志可以还原系统被使用、被攻击、被登录和被修改的过程。
在比赛中,特别是取证、溯源类比赛,日志题常见问题包括:
攻击者 IP 是什么?
SSH 登录成功时间是什么?
哪个用户执行了 sudo?
WebShell 上传时间是什么?
访问后台的 IP 是什么?
异常请求路径是什么?
一、系统日志位置
Debian / Ubuntu 常见:
/var/log/auth.log
/var/log/syslog
/var/log/kern.log
/var/log/dpkg.log
CentOS / RedHat 常见:
/var/log/secure
/var/log/messages
/var/log/yum.log
systemd journal:
/var/log/journal/
二、SSH 登录日志
Ubuntu:
grep -i "Accepted" /var/log/auth.log
grep -i "Failed password" /var/log/auth.log
grep -i "session opened" /var/log/auth.log
CentOS:
grep -i "Accepted" /var/log/secure
grep -i "Failed password" /var/log/secure
重点字段:
登录时间
用户名
来源 IP
认证方式
提取登录成功 IP: