答案是实时监控安全日志。暴力枚举攻击表现为短时间高频失败尝试,windows需关注security.evtx中事件id 4625,linux需分析/var/log/auth.log中“failed password”记录,并结合ip频次、时间窗口与上下文进行关联告警和闭环响应。

实时监控安全日志是发现暴力枚举攻击最直接、最可靠的方式。这类攻击(如RDP、SSH、Web登录接口的密码爆破)通常表现为短时间内的高频失败尝试,而系统日志会原生记录每一次认证行为——无需依赖第三方代理或EDR,只要日志未被禁用或清空,痕迹就存在。
聚焦关键日志源与事件ID
不同服务对应不同日志位置和标识,需精准定位:
- Windows系统:重点查看“安全”日志,关注事件ID 4625(登录失败)、4624(成功登录,用于确认是否已被攻破)、4672(特权登录),尤其注意同一IP在5分钟内出现10次以上4625记录;
-
Linux服务器:持续监控 /var/log/auth.log,用命令
grep "Failed password" /var/log/auth.log | tail -100快速提取近期失败记录,配合awk '{print $11}' | sort | uniq -c | sort -nr统计来源IP频次; - Web应用登录接口:检查Web服务器访问日志(如Nginx的/var/log/nginx/access.log),筛选状态码为401或403且URL含/login、/wp-login.php等路径的请求,统计IP访问频次与时间密度。
设置有效阈值与动态告警规则
固定次数阈值易被绕过,应结合时间窗口与上下文提升准确率:
- 对同一源IP,在3分钟内≥8次失败认证即触发高优先级告警;
- 若该IP随后出现一次4624(Windows)或"Accepted password"(Linux),立即标记为“已突破”,启动紧急响应流程;
- 避免仅按IP封禁——攻击者常使用代理池或僵尸网络,建议同步检查用户账户名重复出现频率(如连续尝试admin、administrator、root),识别字典攻击特征。
从日志线索快速还原攻击路径
单条失败日志价值有限,关联分析才能暴露潜伏意图:
- 将异常IP与防火墙日志交叉比对,确认其是否曾连接其他端口(如445、3389、22),判断是否在横向探测;
- 检查该IP在系统日志(Windows: System;Linux: /var/log/syslog)中是否有进程启动(事件ID 4688)、服务注册(7045)或计划任务创建(4698)记录,识别是否已植入后门;
- 若攻击发生在非工作时段(如凌晨2–4点),且日志中无对应运维操作记录,可高度怀疑自动化工具攻击。
响应动作必须闭环且可验证
告警不是终点,响应需阻断、取证、加固三步到位:
- 自动执行IP封锁(通过Windows防火墙策略、iptables或WAF规则),并记录封锁时间与依据日志行号;
- 手动核查该IP最近一次成功登录后的首个操作(如powershell.exe启动、curl下载行为、新用户创建),确认是否已失陷;
- 检查日志清除行为本身:Windows中事件ID 1102(日志被清除)、Linux中/var/log/auth.log被截断或权限异常变更,都是攻击者“擦痕”的铁证,需纳入溯源报告。











