亚洲国产日韩欧美一区二区三区,精品亚洲国产成人av在线,国产99视频精品免视看7,99国产精品久久久久久久成人热,欧美日韩亚洲国产综合乱

搜索

如何查看用戶登錄 last命令審計(jì)分析

P粉602998670
發(fā)布: 2025-08-18 10:46:01
原創(chuàng)
291人瀏覽過(guò)

last命令是查看linux用戶登錄登出記錄的直接工具,它讀取/var/log/wtmp文件展示登錄歷史;1. 執(zhí)行l(wèi)ast可查看用戶名、終端、ip、登錄登出時(shí)間及在線時(shí)長(zhǎng);2. 使用last -n 10可限制輸出最近10條記錄;3. 分析時(shí)關(guān)注不熟悉用戶名、異常ip來(lái)源、非工作時(shí)間登錄和高頻登錄行為;4. 結(jié)合/var/log/auth.log檢查失敗登錄嘗試,排查暴力破解;5. 可用last | grep 用戶名篩選特定用戶的登錄記錄;6. 對(duì)高安全需求,啟用auditd獲取更細(xì)粒度審計(jì)信息;通過(guò)last命令與日志交叉驗(yàn)證,能有效識(shí)別異常登錄行為并提升系統(tǒng)安全可見性。

如何查看用戶登錄 last命令審計(jì)分析

想查L(zhǎng)inux系統(tǒng)里用戶的登錄登出記錄,

last
登錄后復(fù)制
命令是最直接的工具。它能幫你快速看到誰(shuí)在什么時(shí)候從哪里登錄過(guò),是日常運(yùn)維和安全檢查的常用手段。

用last命令查看登錄歷史

last
登錄后復(fù)制
命令讀取的是系統(tǒng)文件
/var/log/wtmp
登錄后復(fù)制
,這個(gè)文件記錄了所有用戶的登錄、注銷以及系統(tǒng)重啟、關(guān)機(jī)等事件。直接在終端輸入
last
登錄后復(fù)制
,就能列出最近的登錄記錄:

last
登錄后復(fù)制

輸出結(jié)果通常包括用戶名、終端類型(tty或pts)、IP地址(遠(yuǎn)程登錄時(shí))、登錄時(shí)間、登出時(shí)間以及在線時(shí)長(zhǎng)。比如看到某用戶從陌生IP頻繁登錄,就值得進(jìn)一步排查。

如果只想看最近幾條記錄,可以用

-n
登錄后復(fù)制
參數(shù)指定數(shù)量:

last -n 10
登錄后復(fù)制

這能快速查看最近10次的登錄情況,避免輸出太多信息干擾判斷。

分析關(guān)鍵字段識(shí)別異常行為

last
登錄后復(fù)制
的輸出不能只看熱鬧,關(guān)鍵是要會(huì)識(shí)別異常:

美圖設(shè)計(jì)室
美圖設(shè)計(jì)室

5分鐘在線高效完成平面設(shè)計(jì),AI幫你做設(shè)計(jì)

美圖設(shè)計(jì)室29
查看詳情 美圖設(shè)計(jì)室
  • 用戶名:注意
    reboot
    登錄后復(fù)制
    shutdown
    登錄后復(fù)制
    這類系統(tǒng)事件,正常情況會(huì)周期性出現(xiàn)。如果看到不熟悉的用戶名,尤其是系統(tǒng)賬戶被使用,要警惕。
  • 來(lái)源IP:遠(yuǎn)程登錄(pts/)通常會(huì)顯示IP。如果發(fā)現(xiàn)來(lái)自國(guó)外或非辦公區(qū)域的IP頻繁連接,可能是暴力破解或未授權(quán)訪問(wèn)。
  • 登錄時(shí)間:非工作時(shí)間大量登錄,特別是深夜或凌晨,可能意味著自動(dòng)化腳本或異常行為。
  • 登錄頻率:短時(shí)間內(nèi)同一IP大量登錄嘗試(即使
    last
    登錄后復(fù)制
    主要記錄成功登錄,結(jié)合
    /var/log/auth.log
    登錄后復(fù)制
    更好),可能是在撞庫(kù)。

比如,你發(fā)現(xiàn)用戶

admin
登錄后復(fù)制
在凌晨3點(diǎn)從IP
192.168.100.50
登錄后復(fù)制
登錄,而你的辦公網(wǎng)絡(luò)是
192.168.1.0/24
登錄后復(fù)制
,這就明顯不對(duì)勁。

結(jié)合其他日志進(jìn)行交叉驗(yàn)證

last
登錄后復(fù)制
雖然方便,但它主要展示成功登錄。要全面審計(jì),還得結(jié)合其他日志:

  • 失敗登錄嘗試:查看
    /var/log/auth.log
    登錄后復(fù)制
    /var/log/secure
    登錄后復(fù)制
    (取決于發(fā)行版),搜索
    Failed password
    登錄后復(fù)制
    關(guān)鍵詞,能發(fā)現(xiàn)暴力破解痕跡。
  • 更詳細(xì)的審計(jì)信息:對(duì)于更高要求的審計(jì),可以啟用
    auditd
    登錄后復(fù)制
    服務(wù),它能記錄更細(xì)粒度的操作,比如具體執(zhí)行了哪些命令。

一個(gè)實(shí)用技巧是,用

last | grep 用戶名
登錄后復(fù)制
快速篩選特定用戶的登錄歷史,比如:

last | grep john
登錄后復(fù)制

這能幫你快速評(píng)估某個(gè)用戶的活動(dòng)模式。

基本上就這些,

last
登錄后復(fù)制
命令簡(jiǎn)單但很實(shí)用,配合其他日志一起看,能有效提升系統(tǒng)的安全可見性。

以上就是如何查看用戶登錄 last命令審計(jì)分析的詳細(xì)內(nèi)容,更多請(qǐng)關(guān)注php中文網(wǎng)其它相關(guān)文章!

相關(guān)標(biāo)簽:
最佳 Windows 性能的頂級(jí)免費(fèi)優(yōu)化軟件
最佳 Windows 性能的頂級(jí)免費(fèi)優(yōu)化軟件

每個(gè)人都需要一臺(tái)速度更快、更穩(wěn)定的 PC。隨著時(shí)間的推移,垃圾文件、舊注冊(cè)表數(shù)據(jù)和不必要的后臺(tái)進(jìn)程會(huì)占用資源并降低性能。幸運(yùn)的是,許多工具可以讓 Windows 保持平穩(wěn)運(yùn)行。

下載
來(lái)源:php中文網(wǎng)
本文內(nèi)容由網(wǎng)友自發(fā)貢獻(xiàn),版權(quán)歸原作者所有,本站不承擔(dān)相應(yīng)法律責(zé)任。如您發(fā)現(xiàn)有涉嫌抄襲侵權(quán)的內(nèi)容,請(qǐng)聯(lián)系admin@php.cn
最新問(wèn)題
開源免費(fèi)商場(chǎng)系統(tǒng)廣告
最新下載
更多>
網(wǎng)站特效
網(wǎng)站源碼
網(wǎng)站素材
前端模板
關(guān)于我們 免責(zé)申明 意見反饋 講師合作 廣告合作 最新更新
php中文網(wǎng):公益在線php培訓(xùn),幫助PHP學(xué)習(xí)者快速成長(zhǎng)!
關(guān)注服務(wù)號(hào) 技術(shù)交流群
PHP中文網(wǎng)訂閱號(hào)
每天精選資源文章推送
PHP中文網(wǎng)APP
隨時(shí)隨地碎片化學(xué)習(xí)
PHP中文網(wǎng)抖音號(hào)
發(fā)現(xiàn)有趣的

Copyright 2014-2025 http://ipnx.cn/ All Rights Reserved | php.cn | 湘ICP備2023035733號(hào)