如何分析 Linux 系统登录失败事件
创始人
2026-01-22 06:44:33
0

用户身份认证是网络安全的重要组成部分,对用户登录尝试行为的审计,是识别可疑操作的关键环节。

登录失败通常由以下两种情况引发:

用户提供的身份凭证无效

用户不具备访问特定资源的登录权限

当用户通过 SSH远程连接系统,或使用 su命令切换用户身份时产生的登录失败事件,属于需要重点监控的内容。这类事件可能预示着有人正在尝试非法入侵系统。

本文将详细介绍查看 SSH 登录失败记录的具体方法。

查看 SSH 登录失败记录的操作步骤

可插拔认证模块(PAM)会记录此类身份认证事件,借助模块生成的日志,能够有效识别恶意登录行为与异常访问操作。

以下是一则登录失败的日志示例:

pam_unix(sshd:auth): authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=10.0.2.2

Failed password for invalid user robert from 10.0.2.2 port 4791 ssh2 pam_unix(sshd:auth): check pass; user unknown PAM service(sshd) ignoring max retries; 6 > 3

为了高效排查问题,管理员需要快速定位所有此类关键登录事件,并采取对应的处置措施。

下文列出了查询所有 SSH 登录失败记录的操作步骤:

列出所有 SSH 登录失败记录的基础命令:

grep "Failed password" /var/log/auth.log

也可以通过 cat 命令实现相同效果:

cat /var/log/auth.log | grep "Failed password"

如需显示 SSH 登录失败的更多相关信息,可执行以下命令:

egrep "Failed|Failure" /var/log/auth.log

如需列出所有尝试登录 SSH 服务器但失败的客户端 IP 地址,可执行以下命令:

grep "Failed password" /var/log/auth.log | awk '{print $11}' | uniq -c | sort -nr

尽管分析上述事件的操作看似简单,但手动执行所有相关步骤耗时又费力。借助专业的日志管理解决方案,能够更便捷地分析 SSH 登录失败尝试行为。

上一篇:AI教父辛顿最新演讲 3大AI真相太扎心

下一篇:没有了

相关内容

最新资讯

ETF规模速报 | 6只宽基E... 昨日市场冲高回落,沪指午后一度翻绿。板块来看,贵金属、芯片产业链、锂矿、油气等概念表现活跃。下跌方面...
从“带刀中卫”闪耀亚洲杯 看到... 新华社济南1月21日电(记者张武岳、肖世尧)北京时间21日凌晨,U23男足亚洲杯中国队对阵越南队比赛...
知音殿亮相龟山 1月19日,位于武汉市汉阳区龟山公园的知音殿启动试运营,游客一边品尝美食一边沉浸式体验三国主题表演。...
雪落荆州古城 1月20日,雪落荆州。航拍镜头在雪中飞行,将焦点定格古城东门宾阳楼。11.28公里古城垣自此延展,青...
夺岛风波中集体炮轰特朗普,欧洲... 澎湃新闻记者 朱润宇当地时间2026年1月21日,瑞士苏黎世,美国总统唐纳德·特朗普抵达苏黎世机场,...
达沃斯论坛中心区域触发火警 消... 当地时间21日晚,达沃斯论坛的中心区域触发火警,多辆消防车和救护车抵达现场,安保人员疏散了达沃斯论坛...
高校科技成果转化与青年创新创业... 为扎实做好“挑战杯”后半篇文章,推动高校创新资源与区域发展需求深度对接,为北京国际科技创新中心建设注...
武汉出台一揽子城市更新举措 改... 湖北日报全媒记者 杨文漪“20年前,没有选择江边武汉天地的,今天,一定要到长江新区麓客岛转转,千万不...
卖矿石转为卖风景环境美升华生活... 湖北日报讯 (记者吴宇睿、通讯员李丹、赵月)1月21日,生态环境部公布第一批美丽乡村先行区名单,保康...
伊朗官方:3117人在近期骚乱... 新华社德黑兰1月21日电(记者陈霄 沙达提)伊朗伊斯兰共和国广播电视台21日援引伊朗国家安全委员会声...