温馨提示×

centos exploit如何查日志

小樊
39
2026-09-12 03:13:19
栏目: 智能运维

在 CentOS(或其他 Linux 系统)上排查 exploit(入侵/漏洞利用)相关行为,核心思路是:看系统日志、看安全日志、看服务日志、看异常进程和网络。下面按“从哪里看、看什么、怎么看”给你一个实用清单。


一、最常用日志位置(CentOS 6/7/8 通用)

1. 系统与安全日志

/var/log/messages      # 系统总体日志(CentOS 7/8)
/var/log/secure        # 登录、SSH、sudo、认证(非常重要)
/var/log/audit/audit.log  # auditd 安全审计日志(如启用)

查看示例:

tail -f /var/log/secure
grep "Failed password" /var/log/secure
grep "Accepted" /var/log/secure

2. 历史命令与登录记录

last            # 登录历史
lastlog         # 各用户最后登录
who             # 当前登录
w               # 当前用户+进程
history         # 当前用户历史命令
cat ~/.bash_history

如果 history 被清空:

ls -la ~/.bash_history

3. Web / 服务日志(看 exploit 入口)

常见:

/var/log/httpd/access_log
/var/log/httpd/error_log
/var/log/nginx/access.log
/var/log/nginx/error.log

查找 webshell / 扫描:

grep -E "POST|cmd=|eval|base64" /var/log/nginx/access.log

二、用工具快速查入侵痕迹

1. 查异常进程

top
ps auxf
netstat -antup
ss -antup

重点看:

  • 不认识的进程
  • 外连 IP(特别是国外)
  • 监听异常端口

2. 查可疑文件

find / -perm -4000 -type f   # SUID 提权文件
find / -mtime -1             # 最近 1 天修改的文件
find /tmp /var/tmp -type f   # 临时目录

3. 使用安全工具(强烈建议)

# 安装并运行
yum install -y epel-release
yum install -y rkhunter chkrootkit

rkhunter --check
chkrootkit

三、如果怀疑被 exploit(应急步骤)

  1. 断网或限制访问
  2. 保存日志:
    tar czf logs.tar.gz /var/log
    
  3. 检查 SSH 密钥:
    cat ~/.ssh/authorized_keys
    
  4. 检查计划任务:
    crontab -l
    ls /etc/cron*
    
  5. 检查开机启动:
    systemctl list-unit-files
    

四、如果你能告诉我:

  • CentOS 版本(6 / 7 / 8 / Stream)
  • Web 被入侵 / SSH 被爆破 / 提权 / 勒索
  • 有哪些现象(CPU 高?文件被改?)

我可以给你 更精准的日志排查命令

0