当前位置: 首页 > 科技观察

如何在Linux上监控失败的登录尝试_0

时间:2023-03-14 13:58:37 科技观察

【.comExpress翻译】在Linux服务器上重复的失败登录尝试可能表示试图闯入帐户,或者仅仅意味着有人忘记或输入错误的密码。本文介绍了如何检查失败的登录尝试并检查您的系统设置以查看帐户何时被锁定以处理该问题。您需要知道的第一件事是如何检查失败的登录。以下命令在Ubuntu和相关系统上使用的/var/log/auth.log文件中查找登录失败的迹象。当有人尝试使用不正确或拼写错误的密码登录时,失败的登录将显示以下行:$sudogrep"Failedpassword"/var/log/auth.log|head-3Nov1715:08:39localhostsshd[621893]:Failedpasswordfornemofrom192.168.0.7port8132ssh2Nov1715:09:13localhostsshd[621893]:Failedpasswordfornemofrom192.168.0.7port8132ssh2您可以使用如下命令按帐户汇总失败登录:$sudogrep"Failedpassword"/var/log/auth.log|grep-vCOMMAND|awk'{print$9}'|sort|uniq-c22nemo1shs2times:此命令按用户名(grep输出的第9列)汇总失败的登录。它避免查看包含单词“COMMAND”的行并跳过包含短语“Failedpasswords”的查询(就像上面运行命令的人一样)。“times:”字符串表示重复尝试的次数多于报告的次数。这些来自包含“消息重复5次:”的行,在快速连续输入多个错误密码后,这些行可能会添加到日志文件中。您可能想要检查的另一个方面是失败的登录尝试来自何处。为此,请将您关心的字段从第九位更改为第十一位,如本例所示:$sudogrep"Failedpassword"/var/log/auth.log|grep-vCOMMAND|awk'{print$11}'|sort|uniq-c23192.168.0.7例如,如果您看到来自单个系统的多个用户登录失败,这可能特别可疑。在RHEL、Centos和相关系统上,您可以在/var/log/secure文件中找到与失败登录相关的消息。您可以使用与上述基本相同的查询来进行计数。只需像这样更改文件名:$sudogrep"Failedpassword"/var/log/secure|awk'{print$9}'|sort|uniq-c6nemo检查/etc/pam.d/password-auth和/etc/中的设置pam.d/system-auth文件。添加这样一行将强制执行您的设置。检查faillog您可能已经查看过faillog命令,但是现在很多系统上似乎都没有使用此命令查看的/var/log/faillog文件。如果您使用faillog-a命令并得到如下所示的输出,在时间列中列出12/31/69,则很明显该文件未在使用中。$faillog-aLoginFailuresMaximumLatestOnroot0012/31/6919:00:00-0500daemon0012/31/6919:00:00-0500bin0012/31/6919:00:00-0500sys0012/31/6919:00:00-0500显示日期和时间即可回到Unix的开始(01/01/70)——可能已针对本地时区进行了更正。如果运行如下所示的命令,您可以验证文件不为空,但不包含任何实际数据:$ls-l/var/log/faillog-rw-r--r--1rootroot32576Nov1212:12/var/log/faillog$od-bc/var/log/faillog000000000000000000000000000000000000000000000\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0*0077500如果失败日志文件确实在使用中,您应该会看到最近的活动并且没有提及1969错误。如何应对?登录失败的原因有很多。可能是您的一位用户试图在打开大写锁定键的情况下登录,但没有注意到。也许用户最近更改了密码,忘记了更改密码,请尝试使用旧密码。也许用户正在尝试在另一个系统上使用的密码。如果在您运行查询时某个特定帐户频繁出现,您应该进行调查。但是,偶尔失败的登录尝试很常见。检查设置要查看系统如何设置以处理失败的登录,请检查/etc/pam.d/common-auth文件。它用于具有Linux可插入身份验证模块(PAM)的系统。此文件中的两个设置控制在临时锁定帐户之前允许多少次失败的登录尝试以及锁定帐户的时间。这样的行将导致PAM在六次登录尝试失败后锁定帐户。锁定时间将持续五分钟(300秒)。authrequiredpam_tally2.sodeny=6unlock_time=300原标题:MonitoringfailedloginattemptsonLinux,作者:SandraHenry-Stocker