免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
查看: 8784 | 回复: 6

系统安全日志清理/var/log/secure [复制链接]

论坛徽章:
0
发表于 2009-11-17 15:27 |显示全部楼层
昨日发现一个redhat as 4.5的系统反应很慢, 登录上去发现很多异常的进程。

检查系统安全日志/var/log/secure时,发现日志空空如也, 缺省系统应该有登录日志的。

再检查发现我们正常登录的那个系统进程,如root      4412  2820  0 13:39 ?        00:00:00 sshd: root@pts/0 后面的command部分竟然是一个乱码(目前的环境变量可以正常显示中文的,不管是utf还是gbk都可以正常显示)

检查runlevel,正常时应该是N 3,此时系统却显示了unknown

马上修改了系统密码, 禁用了root的远程登录。

怀疑是否是被异常植入了什么程序,请教高手指点。

论坛徽章:
381
CU十二周年纪念徽章
日期:2014-01-04 22:46:58CU大牛徽章
日期:2013-03-13 15:32:35CU大牛徽章
日期:2013-03-13 15:38:15CU大牛徽章
日期:2013-03-13 15:38:52CU大牛徽章
日期:2013-03-14 14:08:55CU大牛徽章
日期:2013-04-17 11:17:19CU大牛徽章
日期:2013-04-17 11:17:32CU大牛徽章
日期:2013-04-17 11:17:37CU大牛徽章
日期:2013-04-17 11:17:42CU大牛徽章
日期:2013-04-17 11:17:47CU大牛徽章
日期:2013-04-17 11:17:52CU大牛徽章
日期:2013-04-17 11:17:56
发表于 2009-11-17 15:31 |显示全部楼层
检查下有没有可疑端口

论坛徽章:
1
天秤座
日期:2013-10-23 13:20:42
发表于 2009-11-17 16:38 |显示全部楼层
1,last ,lastlog
2.root 下 bash_history
注意

论坛徽章:
0
发表于 2009-11-17 16:45 |显示全部楼层
原帖由 jerryjzm 于 2009-11-17 16:38 发表
1,last ,lastlog
2.root 下 bash_history
注意



能做到如LZ说的程度,这些东东就不必考虑了。

论坛徽章:
0
发表于 2009-11-18 10:29 |显示全部楼层
看看先

论坛徽章:
0
发表于 2009-11-19 16:08 |显示全部楼层
请教一下哪里可以配置secure中记录登录日志呀?

招聘 : 技术支持/维
论坛徽章:
0
发表于 2010-01-23 02:02 |显示全部楼层

回复 #1 rainbow 的帖子

很像被入侵了
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP