020-8711022824小时报障、咨询、投诉热线

科学计算公共服务平台 |  一卡通专题网站 |  网上营业厅

网络课堂
“挖矿”病毒排查之七,日志分析篇

一、Windows系统

 通过windows日志查看器查看系统登陆日志。参考链接:

 https://bypass007.github.io/Emergency-Response-Notes/LogAnalysis/%E7%AC%AC1%E7%AF%87%EF%BC%9AWindow%E6%97%A5%E5%BF%97%E5%88%86%E6%9E%90.html

 https://www.cnblogs.com/17bdw/p/10312918.html

 可结合微软开发的日志分析工具Log Parser,官方下载链接:

 https://www.microsoft.com/en-us/download/details.aspx?id=24659

二、Linux系统

通过lastlog、last查找登录成功记录,lastb查找登录失败记录,检查系统是否存在异常登录。

查看近期登录成功账号和IP

Ubuntu系统输入如下命令:

grep 'Accepted ' /var/log/auth* | awk '{print $1,$2,$3,$9,$11}'

CentOS系统输入如下命令::

grep 'Accepted ' /var/log/secure* | awk '{print $1,$2,$3,$9,$11}'

查看本月的远程登录成功IP及统计其次数输入如下命令:

last | awk '{ print $3}' | sort | uniq -c | sort -n

查看本月的远程登录失败IP及统计其次数输入如下命令:

lastb | awk '{ print $3}' | sort | uniq -c | sort -n

查看上一月的远程登录失败IP及统计其次数输入如下命令(btmp.1需替换具体上个月日志文件):

lastb -f /var/log/btmp.1 | awk '{ print $3}' | sort | uniq -c | sort -n

 参考链接:

 https://bypass007.github.io/Emergency-Response-Notes/LogAnalysis/%E7%AC%AC2%E7%AF%87%EF%BC%9ALinux%E6%97%A5%E5%BF%97%E5%88%86%E6%9E%90.html



版权所有与网站维护:信息化办公室 信息网络工程研究中心
地址:励吾科技大楼一楼 邮编:510641
服务电话:020-87110228(24小时服务、投诉)020-87110596(办公)
传真:020-87110019 服务邮箱:service@scut.edu.cn 公共邮箱:Z2wl@scut.edu.cn
网上业务办理平台登录