Linux 服务器日志取证

Linux日志还原行为

最后更新 2026-05-30版本 v1.0维护 DyNooob查看历史 0

服务器日志可以还原系统被使用、被攻击、被登录和被修改的过程。

在比赛中,特别是取证、溯源类比赛,日志题常见问题包括:

攻击者 IP 是什么?
SSH 登录成功时间是什么?
哪个用户执行了 sudo?
WebShell 上传时间是什么?
访问后台的 IP 是什么?
异常请求路径是什么?

一、系统日志位置

Debian / Ubuntu 常见:

/var/log/auth.log
/var/log/syslog
/var/log/kern.log
/var/log/dpkg.log

CentOS / RedHat 常见:

/var/log/secure
/var/log/messages
/var/log/yum.log

systemd journal:

/var/log/journal/

二、SSH 登录日志

Ubuntu:

grep -i "Accepted" /var/log/auth.log
grep -i "Failed password" /var/log/auth.log
grep -i "session opened" /var/log/auth.log

CentOS:

grep -i "Accepted" /var/log/secure
grep -i "Failed password" /var/log/secure

重点字段:

登录时间
用户名
来源 IP
认证方式

提取登录成功 IP: