从日志中发现Linux入侵迹象可以通过以下几个步骤进行:
grep
命令搜索失败的登录尝试:grep "Failed password" /var/log/auth.log
last
awk -F':' '{ if ($3 >= 1000 && $3 <= 60000) print }' /etc/passwd
who
ps
命令查看当前运行的进程:ps aux
find
命令查找最近修改过的文件:find / -type f -mtime -7
md5sum
或sha256sum
检查关键文件的哈希值是否发生变化。netstat
或ss
命令查看当前的网络连接:netstat -tulnp | grep LISTEN
crontab -l
通过上述步骤,你可以提高发现Linux系统入侵迹象的能力,并及时采取相应的防护措施。