kto logowa

Konfiguracja serwerów, usług, itp.
saiqard
Posty: 15
Rejestracja: 28 maja 2008, 10:18

kto logował się przez SSH

Post autor: saiqard »

Mam podejrzenie, ze ktoś zdobył hasło na jednego z użytkowników i poprzez SSH logował się na serwer.
Czy jest możliwość sprawdzenia z jakiego IP i kiedy odbywały się logowania na serwer?
Awatar użytkownika
lis6502
Member
Posty: 1798
Rejestracja: 05 listopada 2008, 20:14
Lokalizacja: Miasto Szybowców

Post autor: lis6502 »

/var/log/auth.log
saiqard
Posty: 15
Rejestracja: 28 maja 2008, 10:18

Post autor: saiqard »

nie ma tam informacji o logowaniu użytkownika.
Są tam tylko logi serwera DHCP, OpenVPN i Crona
sidjestgit
Beginner
Posty: 181
Rejestracja: 06 grudnia 2008, 17:55

Post autor: sidjestgit »

Wpisz w konsoli powinna pojawic sie lista logowan wraz z IP

Kod: Zaznacz cały

last
szukaj takich wpisow

Kod: Zaznacz cały

jakisuser      pts/4        chello08907919xx Mon Mar 30 22:11 - 22:53  (00:42)
jakisuser      pts/1        chello08907919xx Mon Mar 30 21:59 - 22:01  (00:01)
saiqard
Posty: 15
Rejestracja: 28 maja 2008, 10:18

Post autor: saiqard »

Kod: Zaznacz cały

Wpisz w konsoli powinna pojawic sie lista logowan wraz z IP
Kod:
last
Działa, tylko wyświetla logowania z paru ostatnich dni. a ja potrzebuje dane z blisko pół roku :( żadne logi nie były kasowane
sidjestgit
Beginner
Posty: 181
Rejestracja: 06 grudnia 2008, 17:55

Post autor: sidjestgit »

Powinny byc logi w /var/log/auth.log

takich kwiatkow szukaj
Mar 30 20:31:37 loel sshd[6954]: User root from 2072593582.ddns.onlinedirect.bg not allowed because not listed in AllowUsers
Mar 30 20:31:37 loel sshd[6955]: input_userauth_request: invalid user root
Mar 30 20:31:37 loel sshd[6954]: pam_unix(sshd:auth): authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=2072593582.ddns.onlinedirect.bg user=root
Awatar użytkownika
lis6502
Member
Posty: 1798
Rejestracja: 05 listopada 2008, 20:14
Lokalizacja: Miasto Szybowców

Post autor: lis6502 »

Skoro nic nie było kasowane, to zarchiwizowane logi znajdziesz w... /var/log. auth.1.log, auth.1.gz itp.
saiqard
Posty: 15
Rejestracja: 28 maja 2008, 10:18

Post autor: saiqard »

Skoro nic nie było kasowane, to zarchiwizowane logi znajdziesz w... /var/log. auth.1.log, auth.1.gz itp.
tam mam logi tylko z marca... czy automatycznie archiwizowane są logi co jakiś czas? Czy usuwane przez system?
Ister
Junior Member
Posty: 566
Rejestracja: 05 marca 2009, 12:42

Post autor: Ister »

Cóż, wszystko zależy od konfiguracji...
Awatar użytkownika
lessmian2
Member
Posty: 1088
Rejestracja: 30 kwietnia 2008, 19:38
Lokalizacja: Kraków

Post autor: lessmian2 »

Spójrz do pliku

Kod: Zaznacz cały

/etc/logrotate.d/rsyslog
Domyślnie logi auth.log rotowane są co tydzień i usuwane po czterech rotowaniach - oprócz aktualnego pliku będziesz miał cztery archiwalne. Ale sprawdź dla pewności jak to jest u Ciebie skonfigurowane.
ODPOWIEDZ