温馨提示×

如何解读linux安全日志

小樊
49
2026-09-05 13:29:10
栏目: 智能运维

解读 Linux 安全日志是系统运维和安全排查中的核心技能。下面我按**“日志在哪 → 日志讲什么 → 怎么看 → 实战案例”**的结构,系统地给你讲一遍。


一、Linux 安全日志在哪里

不同发行版位置略有差异:

1. 传统 syslog 系统(CentOS 6 / Ubuntu 旧版)

  • /var/log/secureCentOS / RHEL(SSH、sudo、登录)
  • /var/log/auth.logUbuntu / Debian
  • /var/log/messages:综合系统日志(部分安全信息)

2. systemd 系统(CentOS 7+ / Ubuntu 16+)

日志由 journald 管理:

journalctl -u sshd
journalctl _COMM=sudo
journalctl --since "2024-01-01" --until "2024-01-02"

3. 审计日志(最强安全日志)

  • /var/log/audit/audit.log(auditd)
  • 记录:文件访问、权限变更、系统调用

二、常见安全日志内容解读

1. 登录相关(最重要)

成功登录

Jan 10 10:22:10 host sshd[1234]: Accepted password for root from 192.168.1.10 port 54321 ssh2

失败登录(暴力破解信号)

Failed password for root from 1.2.3.4 port 44422 ssh2

异常点:

  • 非业务 IP
  • 短时间大量失败
  • 凌晨登录
  • root 直接登录

2. sudo / su 使用

sudo:   user1 : TTY=pts/0 ; PWD=/home/user1 ; USER=root ; COMMAND=/bin/bash

风险点:

  • 普通用户频繁提权
  • 执行危险命令(rm -rf, chmod 777
  • 非审批时间操作

3. 用户与账号变更

useradd: new user: name=test123
passwd: password changed for test123

关注:

  • 新增未知用户
  • 修改 UID / GID
  • 删除审计账号

4. 端口与服务异常

sshd[1234]: Received disconnect from 1.2.3.4

或 audit 中:

type=SYSCALL msg=audit(...): arch=x86_64 syscall=bind

说明有程序在绑定异常端口。


三、audit 日志怎么读(进阶)

示例:

type=SYSCALL msg=audit(1704870000.123:456): 
arch=c000003e syscall=2 success=yes 
exe="/bin/cat" 
uid=0 
key="etc_passwd"

字段含义:

  • syscall=2:open
  • success=yes:成功
  • exe:执行程序
  • uid=0:root
  • key:审计规则名

常用于:

  • 监控 /etc/passwd
  • 监控敏感目录
  • 检测提权行为

四、实用分析命令

1. 统计 SSH 失败 IP

grep "Failed password" /var/log/secure | awk '{print $(NF-3)}' | sort | uniq -c | sort -nr

2. 查看谁登录过

last
lastlog

3. 当前登录用户

who
w

4. 检查可疑登录

journalctl _COMM=sshd | grep "Accepted"

五、实战案例解读

案例:疑似暴力破解

Failed password for root from 45.33.22.11
Failed password for root from 45.33.22.11
Accepted password for root from 45.33.22.11

结论:

  • 爆破成功
  • 立即:
    • 封 IP
    • 改密码
    • 检查后门
    • 禁用 root SSH

案例:内部提权异常

sudo: user1 : USER=root ; COMMAND=/bin/bash

结论:

  • 普通用户拿到 shell
  • 是否合规?是否审批?

六、安全日志解读的核心思路

✅ 看(用户 / IP)
✅ 看什么时候(时间异常)
✅ 看做了什么(命令 / 文件)
✅ 看是否成功
✅ 看是否符合业务


如果你愿意,可以:

  • 发一段真实日志(脱敏)
  • 告诉我你的系统版本
  • 或说你关心的是 SSH / 审计 / 入侵排查

我可以直接帮你逐行分析

0