Linux怎么排查服务器被暴力破解密码留下的痕迹

秋静吖_5128

秋静吖_5128

2026-10-10

986人浏览

原创

暴力破解成功后,攻击者会新建账号、改密码、加公钥、写定时任务等静默落地操作;需重点核查auth.log或secure中的accepted登录记录,并交叉比对last、lastlog、uid=0账号、authorized_keys及crontab等痕迹。

linux怎么排查服务器被暴力破解密码留下的痕迹

暴力破解成功后,攻击者通常不会立刻删日志,而是新建账号、改密码、加公钥、写定时任务——这些操作都会在系统里留下可验证的痕迹。关键不是“有没有被爆破”,而是“有没有爆破成功并落地”。

查 /var/log/auth.log 或 /var/log/secure 里的 Accepted 记录

这是最直接的证据:只要登录成功过,就一定在这里记一笔。Debian/Ubuntu 看 /var/log/auth.log,RHEL/CentOS 看 /var/log/secure。

  • 用 grep "Accepted" /var/log/auth.log | tail -50 快速看最近成功登录的记录
  • 重点盯 IP 地址、用户名、时间戳——比如连续几分钟内多个不同用户从同一个 IP 登录,基本就是爆破成功后的横向尝试
  • 如果看到 Accepted password for root from 192.168.1.132 port 54321 ssh2 这类行,且该 IP 不在运维白名单里,就是铁证
  • 注意:有些攻击者会伪造 sshd 日志,所以别只信一条日志,要和 last、w、who 输出交叉比对

用 last 和 lastlog 追溯真实登录行为

last 读的是 /var/log/wtmp,记录所有已结束的登录会话;lastlog 查每个用户的最后登录时间,两者互补,能绕过部分日志清理手段。

Linux installer
Linux installer

先解析安全源,运行本地CLI安装、启动、卸载Linux桌面应用。用户请求时使用。

下载
  • last -n 100 看最近 100 条登录退出记录,关注 pts/(远程 SSH)和 tty1(本地)类型
  • lastlog -u root 查 root 最后一次登录时间,再对比 last -n 10 | grep root,看是否一致
  • 如果某个用户(比如 hyf)在 lastlog 里显示“**Never logged in**”,但在 last 里有记录,说明日志被裁剪或篡改过
  • last -i 显示 IP 地址而非主机名,避免 DNS 欺骗干扰判断

检查新增账号、UID=0 账号和异常 authorized_keys

爆破成功只是第一步,攻击者必然建后门。重点不是“有没有新用户”,而是“有没有不该存在的特权用户或免密入口”。

  • 运行 awk -F: '$3==0 {print $1}' /etc/passwd ——输出非 root 的 UID=0 用户,比如 hyf、admin,就是高危后门
  • 查所有用户 SSH 公钥:find /home -name "authorized_keys" 2>/dev/null -exec ls -l {} \; -exec cat {} \;,看有没有陌生的 RSA 公钥段
  • 检查 root 的公钥:cat /root/.ssh/authorized_keys,尤其注意末尾是否多了一长串 base64 字符
  • 运行 ls -lt /home/ | head -10 看最近创建的家目录,结合 stat /home/新用户名 确认创建时间是否贴近可疑登录时段

核对 crontab、/etc/cron.d/ 和用户历史命令

爆破成功后,攻击者大概率会加持久化任务,比如每分钟拉一次恶意脚本,或定期反弹 shell。这些不会出现在登录日志里,但一定会写进定时任务或 shell 历史。

  • 查 root 定时任务:crontab -l -u root,特别留意含 curl、wget、nc、bash -i 的行
  • 查系统级定时任务:ls /etc/cron.d/ && cat /etc/cron.d/* 2>/dev/null,注意文件名是否伪装成 logrotate、sysupdate
  • 查用户命令历史:cat /root/.bash_history | grep -E "(curl|wget|nc|bash.*-i|python.*-c)",再结合 stat /root/.bash_history 看修改时间是否异常
  • 如果 .bash_history 被清空,别慌——history 命令仍可能缓存当前会话中的命令,且攻击者未必记得清内存里的历史

真正难处理的不是爆破本身,而是爆破成功后那一连串“静默落地”动作:一个 UID=0 的隐藏账号、一行伪装成备份的 crontab、一段写死在 authorized_keys 里的公钥——它们不报错、不占资源、不触发告警,却让改一百遍密码都白搭。排查时别只盯着“有没有失败记录”,要主动去找“谁悄悄进来了、干了什么、还留了哪几道门”。

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
服务器是什么
服务器是什么

服务器是一种计算机硬件设备或软件程序,它具有强大的计算和存储能力,用请求、存储数据和提供服务。它在互联网中着关重要的作用,为用户提供各种服务和资源。本专题为大家提供服务器相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.15

437

5

连接apple id服务器时出错
连接apple id服务器时出错

连接apple id服务器时出错的原因包括网络连接问题、服务器问题、Apple ID账户问题、设备问题、防火墙或安全软件问题、时间和日期设置问题、Apple服务器维护等。本专题为大家提供apple id相关的文章、下载、课程内容,供大家免费下载体验。

2023.09.08

900

5

搭建互联网服务器
搭建互联网服务器

搭建互联网服务器需要:1、选择合适的硬件和操作系统,第一步是选择合适的硬件和操作系统;2、安装和配置操作系统,是搭建互联网服务器的关键步骤;3、安装和配置服务器软件,是搭建互联网服务器的下一步,常见的服务器软件包括Apache、Nginx、Tomcat等;4、配置防火墙和安全性,是搭建互联网服务器的重要步骤;5、域名解析和配置,是搭建互联网服务器的最后一步。

2023.09.19

2792

5

如何查看服务器状态
如何查看服务器状态

查看服务器状态的方法有使用命令行工具、图形界面工具、监控工具、日志文件和远程管理工具等。本专题为大家提供服务器状态相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.09

936

5

服务器域名转接慢怎么解决
服务器域名转接慢怎么解决

服务器域名转接慢的解决办法有DNS优化、服务器优化、CDN加速、前端优化和网络优化等。本专题为大家提供服务器相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.17

829

5

服务器评测软件
服务器评测软件

服务器评测软件有PassMark Software、CPU-Z、GPU-Z、CrystalDiskMark、IOmeter、JMeter、LoadRunner、Apache Bench等等。详细介绍:1、PassMark Software是一款综合性的服务器性能测试软件,可以评估服务器在各种负载条件下的性能;2、CPU-Z是一款可以提供服务器CPU详细信息的软件等等。

2023.10.17

434

3

如何开启TFTP服务器
如何开启TFTP服务器

开启TFTP服务器的步骤包括选择TFTP服务器软件、下载和安装软件、配置TFTP服务器以及启动和测试服务器等。本专题为大家提供服务器相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.18

2536

4

服务器负载不兼容怎么解决
服务器负载不兼容怎么解决

解决方法:1、增加服务器资源;2、负载均衡;3、优化应用程序;4、增加缓存机制;5、分布式架构;6、限流和熔断;7、自动化扩容。想知道更详细服务器负载不兼容的解决方法,可以访问本专题下面的文章。

2023.10.20

4692

4

宽带如何接入服务器
宽带如何接入服务器

宽带接入服务器的方法有ADSL宽带接入服务器、光纤接入服务器、无线接入服务器和以太网接入服务器等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.20

747

5

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Buffalo框架快速入门指南
Buffalo框架快速入门指南

共0课时 | 0人学习

Valgrind支持平台说明
Valgrind支持平台说明

共0课时 | 0人学习