4

Я поделился файлом .pem с немногими разработчиками, и теперь на сервере что-то пошло не так. Я хотел бы отслеживать входы в журнал, чтобы я мог видеть, кто (IP) внес изменения и когда (если вообще возможно), что все изменения произошли в этом сеансе.

Я попытался посмотреть /var/logs/auth.log, я не могу найти такой файл на моей машине.

Еще несколько деталей:

Размещено на AWS Создан и предоставлен общий доступ к файлу .pem CentOS - centos-release-7-2.1511.el7.centos.2.10.x86_64 Экземпляр EC2 Я не установил журнал потоков Может ли кто-нибудь помочь отследить данные для входа в SSH?

3 ответа3

4

В CentOS информация для входа регистрируется в /var/log/secure , а не /var/logs/auth.log .

1

lastlog(8) сообщит о самой последней информации из /var/log/lastlog , если у вас pam_lastlog(8) .

aulastlog(8) сделает аналогичный отчет, но из журналов аудита в /var/log/audit/audit.log . (Рекомендуется, поскольку записи auditd(8) сложнее подделать, чем записи syslog(3) .)

ausearch -c sshd будет искать в ваших журналах аудита отчеты о процессе sshd .

last(8) будет искать в /var/log/wtmp самые последние входы в систему. lastb(8) покажет bad login attempts .

/root/.bash_history может содержать некоторые подробности, если допустить, что goober, который возился с вашей системой, был достаточно некомпетентен, чтобы не удалить его перед выходом из системы.

Убедитесь, что вы проверили файлы ~/.ssh/authorized_keys для всех пользователей в системе, проверьте crontab чтобы убедиться, что новые порты не планируется открывать в будущем, и т.д.

Обратите внимание, что все журналы, хранящиеся на локальном компьютере, являются подозрительными; единственные журналы, которым вы действительно можете доверять , пересылаются на другую машину, которая не была взломана. Возможно, стоило бы изучить централизованную обработку журналов с помощью удаленной обработки rsyslog(8) или auditd(8) .

Вы также можете попробовать:

grep sshd /var/log/audit/audit.log

А также:

last | grep [username]

или же

last | head 
-2

Попробуй это

tail -500 /var/log/auth.log | grep 'sshd'

Всё ещё ищете ответ? Посмотрите другие вопросы с метками .