V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
V2EX 提问指南
ToysMall
V2EX  ›  问与答

Linux 下能否抹掉所有操作记录?命令记录,登录记录

  •  
  •   ToysMall · 2015-09-10 21:37:26 +08:00 · 3137 次点击
    这是一个创建于 3160 天前的主题,其中的信息可能已经有所发展或是发生改变。
    一台服务器怀疑被人登录了,执行了可疑操作,但是没有找到相关线索,怎么查看操作痕迹呢?
    13 条回复    2015-09-11 08:32:32 +08:00
    wanjun
        1
    wanjun  
       2015-09-10 21:47:13 +08:00
    可以清理的, 看看有没可疑进程和网络连接
    lavadore
        2
    lavadore  
       2015-09-10 21:50:15 +08:00
    可以清理掉的
    ToysMall
        3
    ToysMall  
    OP
       2015-09-10 22:09:07 +08:00
    @wanjun 应该有登录日志,操作的 history 呀
    @lavadore
    lavadore
        4
    lavadore  
       2015-09-10 22:20:47 +08:00
    @ToysMall 这些很容易就清理了,日志就是普通文件,操作 history 也是普通文件, “ history -c ” 就抹掉了
    0x1406F40
        5
    0x1406F40  
       2015-09-10 22:42:51 +08:00
    @lavadore 抹不掉,.bash_history 中依然有
    ToysMall
        6
    ToysMall  
    OP
       2015-09-10 22:44:10 +08:00
    @lavadore history -c 命令本身也会被记录
    lavadore
        7
    lavadore  
       2015-09-10 22:44:44 +08:00
    @0x1406F40 cat /dev/null > .bash_history
    lavadore
        8
    lavadore  
       2015-09-10 22:45:37 +08:00
    @ToysMall 举个例子而已,都是普通文件,直接清空就好了
    xunyu
        9
    xunyu  
       2015-09-10 22:46:18 +08:00 via Android
    在 sudoer.d 里加上 mailto,一执行就发邮件通知
    ryd994
        10
    ryd994  
       2015-09-10 23:38:55 +08:00 via Android
    wtmp 查登录时间
    我记得是只能清空,篡改很麻烦
    squid157
        11
    squid157  
       2015-09-11 00:58:40 +08:00 via iPhone
    如果他拿到 root 权限了,除非你内核有一些组件,否则呵呵。没拿到 root 或者痕迹懒得清理干净,去 /var/log 下面翻翻看,默认会记录一些东西,你也可以要求系统记录更多东西
    fuge
        12
    fuge  
       2015-09-11 07:24:14 +08:00 via iPhone
    @lavadore 写反了吧
    GPU
        13
    GPU  
       2015-09-11 08:32:32 +08:00
    @ryd994 试过修改 wtmp 有现成的程序写好 .还算比较方便
    关于   ·   帮助文档   ·   博客   ·   API   ·   FAQ   ·   我们的愿景   ·   实用小工具   ·   1056 人在线   最高记录 6543   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 27ms · UTC 23:17 · PVG 07:17 · LAX 16:17 · JFK 19:17
    Developed with CodeLauncher
    ♥ Do have faith in what you're doing.