免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
123456
最近访问板块 发新帖
楼主: yoursmile
打印 上一主题 下一主题

服务器被黑后如何查踪迹? [复制链接]

论坛徽章:
11
金牛座
日期:2015-03-19 16:56:22数据库技术版块每日发帖之星
日期:2016-08-02 06:20:00数据库技术版块每日发帖之星
日期:2016-04-24 06:20:00数据库技术版块每日发帖之星
日期:2016-04-13 06:20:00IT运维版块每日发帖之星
日期:2016-04-13 06:20:00数据库技术版块每日发帖之星
日期:2016-02-03 06:20:00数据库技术版块每日发帖之星
日期:2015-08-06 06:20:00季节之章:春
日期:2015-03-27 15:54:57羊年新春福章
日期:2015-03-27 15:54:37戌狗
日期:2015-03-19 16:56:41数据库技术版块每日发帖之星
日期:2016-08-18 06:20:00
51 [报告]
发表于 2008-07-31 10:03 |只看该作者
原帖由 Kenbaby 于 2008-7-30 08:56 发表
总结起来此贴都是一些菜鸟在唧唧歪歪,没有实质内容。

说对了~~感觉这帖就是个水帖~~

论坛徽章:
0
52 [报告]
发表于 2008-07-31 18:26 |只看该作者
楼上这不是在打击我吗

论坛徽章:
0
53 [报告]
发表于 2008-07-31 21:25 |只看该作者
看看lastlog  wtmp 看看有没有异常的用户,比如系统自带的帐号却被登录过,某个帐号的登录过的IP,这应该属于内部的攻击吧,最好启用syslog

比如:
[root@server1 log]# who wtmp
root     :0           2008-06-29 15:05
root     :0           2008-06-29 15:05
root     pts/1        2008-06-29 15:07 (:0.0)
root     :0           2008-06-29 15:14
root     :0           2008-06-29 15:14
root     pts/1        2008-06-29 15:15 (:0.0)
root     :0           2008-06-29 15:26
root     :0           2008-06-29 15:26
root     pts/1        2008-06-29 15:32 (:0.0)
root     pts/1        2008-06-29 15:44 (:0.0)
root     pts/2        2008-07-06 15:32 (60.232.×.207)
root     pts/3        2008-07-16 20:46 (60.232.×.207)
root     tty1         2008-07-19 12:12
root     pts/0        2008-07-19 12:12 (60.232.×.184)
root     pts/5        2008-07-31 21:04 (60.232.×.215)


[root@server1 log]# lastlog
用户名           端口     来自             最后登陆时间
root             pts/5    60.232.83.215    四  7月 31 21:04:05 +0800 2008
bin                                        **从未登录过**
daemon                                     **从未登录过**
adm                                        **从未登录过**
lp                                         **从未登录过**
sync                                       **从未登录过**
shutdown                                   **从未登录过**
halt                                       **从未登录过**
mail                                       **从未登录过**
news                                       **从未登录过**
uucp                                       **从未登录过**
operator                                   **从未登录过**
games                                      **从未登录过**
gopher                                     **从未登录过**
ftp                                        **从未登录过**
nobody                                     **从未登录过**
rpm                                        **从未登录过**
dbus                                       **从未登录过**
avahi                                      **从未登录过**
mailnull                                   **从未登录过**
smmsp                                      **从未登录过**
distcache                                  **从未登录过**
ntp                                        **从未登录过**
apache                                     **从未登录过**
nscd                                       **从未登录过**
vcsa                                       **从未登录过**
rpc                                        **从未登录过**
named                                      **从未登录过**
rpcuser                                    **从未登录过**
sshd                                       **从未登录过**
webalizer                                  **从未登录过**
pcap                                       **从未登录过**
squid                                      **从未登录过**
haldaemon                                  **从未登录过**
xfs                                        **从未登录过**
gdm                                        **从未登录过**
dai                                        **从未登录过**
test                                       **从未登录过**
[root@server1 log]#

[ 本帖最后由 izzy_sec 于 2008-7-31 21:28 编辑 ]

论坛徽章:
8
综合交流区版块每周发帖之星
日期:2015-12-02 15:03:53数据库技术版块每日发帖之星
日期:2015-10-02 06:20:00IT运维版块每日发帖之星
日期:2015-10-02 06:20:00IT运维版块每日发帖之星
日期:2015-09-14 06:20:00金牛座
日期:2014-10-10 11:23:34CU十二周年纪念徽章
日期:2013-10-24 15:41:34酉鸡
日期:2013-10-19 10:17:1315-16赛季CBA联赛之北京
日期:2017-03-06 15:12:44
54 [报告]
发表于 2008-08-04 09:05 |只看该作者
原帖由 yoursmile 于 2008-7-25 09:15 发表


硬盘通过数据恢复,也只有部分数据了,使用rpm肯定是不行了./var/log/message分析了,打印的都是系统出错信息,很奇怪,没有登陆信息(可能是被删了后又覆盖了)
/var/log/secure恢复没有成功



有些服务是 ...



这样进行系统维护很麻烦的
通过su登陆后,很多命令不能自动补全


用su -

论坛徽章:
0
55 [报告]
发表于 2008-08-04 17:30 |只看该作者

回复 #54 ruochen 的帖子

谢谢楼上ruochen的建议~

论坛徽章:
0
56 [报告]
发表于 2008-08-04 18:42 |只看该作者
要想知道为什么你完全可以
因为从内网入侵的话,你放心,他还会再来:0 
做好相应的措施你就可以知道,到底是怎么一会事情了!
不过我还是觉得,你的硬件有问题
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP