服务器系统日志分析技巧,快速捕获入侵行为

服务器被入侵后,系统日志往往留下最直接的证据。
本文面向零基础运维,教你如何通过分析 Linux 系统日志,在几分钟内定位异常登录、提权操作和恶意进程,快速捕获入侵行为。

先认识几个关键日志文件

Linux 系统日志主要存放在 /var/log 目录下。
不同发行版略有差异,但以下文件在 CentOS、Ubuntu、Debian 中基本通用:

  • /var/log/secure:记录认证和授权信息,包括 SSH 登录、su/sudo 提权。RedHat 系重点看这个。
  • /var/log/auth.log:Debian/Ubuntu 系的认证日志,作用同 secure
  • /var/log/wtmp:记录所有成功登录的用户和来源 IP,用 last 命令读取。
  • /var/log/btmp:记录失败登录尝试,用 lastb 命令读取。
  • /var/log/cron:定时任务执行记录,入侵者常利用 cron 持久化。
  • /var/log/syslog/var/log/messages:系统综合日志,包含服务启动、内核消息等。

如果日志被清理或轮转,可以检查 /var/log/ 下是否有 .1.gz 等归档文件,用 zcatzgrep 查看。

快速筛选异常登录行为

第一步:查看失败登录次数最多的 IP。 暴力破解是最常见的入侵入口。

# Debian/Ubuntu 系统
sudo grep "Failed password" /var/log/auth.log | awk '{print $(NF-3)}' | sort | uniq -c | sort -nr | head -20

# CentOS/RedHat 系统
sudo grep "Failed password" /var/log/secure | awk '{print $(NF-3)}' | sort | uniq -c | sort -nr | head -20

如果某个 IP 失败次数超过 100 次,基本可以判定为恶意扫描。
立即用防火墙封禁该 IP。

分享到:
上一篇
服务器内存报错定位方法,不用反复重启测试
下一篇
服务器DDoS攻击应急处置流程,运维实战案例
1
系统公告

泽御云中秋国庆双节活动上线:新购8折,拼团3.99元起

尊敬的用户:
泽御云“月满中秋·礼贺国庆”双节活动现已开启,活动时间为2026年9月23日至10月10日。 活动期间可享以下福利:
1. 常规云服务器新购使用优惠码“泽御中秋国庆同乐”,符合条件的订单享8折优惠。
2. 香港精品云服务器5人拼团低至3.99元,部分4核4G套餐3人拼团年付388元,续费同价。
3. 新用户购买年付云服务器,符合活动规则可赠送2个月使用时长。
4. 老用户续费季度赠15天,续费年度赠2个月;活动期间升级配置免收配置迁移手续费。
5. 推荐好友成功下单,符合条件的推荐人可获赠7天服务器使用时长。
6. 活动期间享宕机补偿标准翻倍、简单网站迁移协助及技术工单优先处理权益。
温馨提示:优惠码不适用于拼团套餐、活动轻量产品、年付订单及续费订单;拼团套餐为独立特价活动,不与赠时类福利叠加。赠送时长不可折现、退款或跨账户转移,具体规则以活动页面说明为准。
服务中心
客服
在线客服
24小时为您服务
咨询
联系我们
联系我们,为您的业务提供专属服务。
24/7 技术支持
如果您遇到寻求进一步的帮助,请过工单与我们进行联系。
24/7 即时支持
泽御云
售前客服
泽御云
泽御云
售后客服
泽御云
技术支持
评价
您对当前页面的整体感受是否满意?
😞
非常不满意
😕
不满意
😐
一般
🙂
满意
😊
非常满意