Linux 日志审计与轻量级入侵检测实践
日志是安全排查的第一手资料 系统层面的关键日志位置: /var/log/auth.log(Debian/Ubuntu)或 journalctl -u sshd:登录与认证记录 /var/log/syslog / journalctl:系统级事件 /var/log/nginx/access.log:Web 访问记录 auditd 日志(/var/log/audit/audit.log):文件访问与系统调用审计 快速排查异常登录 # 查看最近登录成功记录 last -20 # 查看登录失败记录 sudo grep "Failed password" /var/log/auth.log | tail -50 # 统计失败登录来源 IP 排名 sudo grep "Failed password" /var/log/auth.log \ | awk '{print $(NF-3)}' | sort | uniq -c | sort -nr | head 使用 auditd 监控关键文件 sudo apt install auditd sudo systemctl enable --now auditd # 监控 /etc/passwd 的写入操作 sudo auditctl -w /etc/passwd -p wa -k passwd_changes # 查询相关审计记录 sudo ausearch -k passwd_changes 规则可写入 /etc/audit/rules.d/audit.rules 实现持久化,重启后仍然生效。 ...