当前位置:首页>Linux>当Linux服务器被暴力破解攻击时,都会有什么现象

当Linux服务器被暴力破解攻击时,都会有什么现象

  • 2026-10-11 08:14:58
当Linux服务器被暴力破解攻击时,都会有什么现象
最近在做网络安全整改,用了几款弱口令测试工具测试公司的弱密码。正好温习下,被爆破的时候,服务器会有哪些现象、日志是如何显示的。

关注我:

一、查看特殊账号

linux的账号信息在/etc/passwd中:
查找特殊权限账号,默认root :
awk -F: '{if($3==0) print $1}' /etc/passwd 
查找可以登录 ssh 的账号 :
s=$( sudo cat /etc/shadow | grep '^[^:]*:[^\*!]' | awk -F: '{print $1}');for i in $s;do cat /etc/passwd | grep -v "/bin/false\|/nologin"| grep $i;done | sort | uniq |awk -F: '{print $1}'

二、网络连接状态

查看ssh端口连接状态:
netstat -ano |grep 22
-a:所有连接 / 监听端口-n:数字 IP + 端口,不解析域名-o:显示进程 PID

正常状况下,使用ssh登录,不会有这么多会话:

三、日志篇

Centos 
 /var/log/secure
Ubuntu 
/var/log/auth.log
这两个文件关于SSH的内容基本是一致,此处以Centos /var/log/secure为例:
实时查看日志:
tail -f  /var/log/secure
查看是否成功登录:
cat /var/log/secure|grep "Accept"

正常退出的日志:

cat /var/log/secure|grep "session closed"
登录密码错误的日志:
cat /var/log/secure|grep "failure"

如短时间内大量出现上述日志,可能是被暴力破解了。

往期文章推荐:
豆包收费模式原因解析|Kimi、ChatGPT、Gemini、Grok 国内外 AI 收费价格全方位对比
终于来了!Chrome垂直选项卡已到达稳定版
软件登不上总怪网络?实战排查:别让网络背锅,问题可能出在这
内存条和SSD涨价有多离谱?小编晒历年订单告诉你

最新文章

随机文章