重构大版本更新
一口气全面统一博客样式,移除部分冗余导航页面,更专注内容展示。
日志是入侵留下的指纹。学会定位日志、读懂日志、让日志无法被悄悄删除。
出了问题,答案几乎总在日志里。对信安学习者来说,日志更是入侵排查的第一现场。
/var/log/syslog 或 /var/log/messages:系统主日志/var/log/auth.log:登录认证记录(谁尝试 SSH 了,都在这)/var/log/nginx/access.log:Web 访问日志journalctl:systemd 统一管理的二进制日志journalctl -n 50 # 最近 50 行journalctl -f # 实时跟踪journalctl -u ssh --since today # 今天 SSH 服务的日志journalctl -p err -n 30 # 只看错误级别journalctl --disk-usage # 日志占了多少磁盘# 统计今天谁在爆破我的 SSHgrep "Failed password" /var/log/auth.log | awk '{print $(NF-3)}' | sort | uniq -c | sort -rn | head
# 输出类似:# 152 203.0.113.66# 89 198.51.100.23一眼就能看出哪些 IP 在反复试密码——这就是封禁名单的来源。
攻击者拿到权限后第一件事往往是删日志。防御:
# 追加模式 + 不可删除属性chattr +a /var/log/auth.log # 只能追加,不能改删(root 也绕不过)lsattr /var/log/auth.log # 查看:显示 a 标志
# 解除(自己维护时)chattr -a /var/log/auth.log配合远程日志服务器(把日志实时发到另一台机器),即使本机被打穿,证据也还在。
日常三步:journalctl -u 服务名 看服务、auth.log 查登录、chattr +a 保护现场。日志分析是运维和安全的交集,值得反复练。