在Ubuntu日志中查找安全相关事件,可重点关注以下日志文件及方法:
/var/log/auth.loggrep搜索"Failed password"(失败登录)、“Accepted password”(成功登录)等关键词,或按IP、用户过滤异常记录。/var/log/sysloggrep搜索"error"、“warning”、"security"等关键词,排查系统级安全事件。/var/log/kern.log/var/log/audit/audit.logausearch命令查看特定用户或文件的操作记录。工具辅助:
journalctl:查看系统服务日志,支持按时间、服务过滤(如journalctl -u ssh.service)。logwatch:自动生成日志分析报告,可配置规则监控安全事件。通过以上方法可快速定位暴力破解、异常权限操作等安全风险。