和挖矿做斗争3

很多朋友对反入侵很感兴趣,那就再多讲一些。

第一步:看cron日志

vi /var/log/cron 搜wget curl之类

这种就是作妖的,要在出站策略中坚决关闭。

第二步:看ssh登录记录,主要查暴力破解密码行为

Ubuntu / Debian系是/var/log/auth.log

grep "Failed password" /var/log/auth.log | awk '{print $(NF-3)}' | sort | uniq -c | sort -nr

CentOS / AlmaLinux / Rocky系是/var/log/secure

grep "Failed password" /var/log/secure | awk '{print $(NF-3)}' | sort | uniq -c | sort -nr

看看有没有非自己人登录过。

心法1:

卸载wget curl这些!需要东西时在其他机器上下载,自行复制到服务器上。服务器不要这些工具,卸载命令如下:

Debian / Ubuntu(apt 系列)

apt remove -y wget curl

apt autoremove -y

CentOS 7 / AlmaLinux / Rocky Linux(yum/dnf)

CentOS7

yum remove -y wget curl

CentOS8+ / AlmaLinux

dnf remove -y wget curl

心法2:

安装fail2ban,它可以:

自动监控 SSH

连续 5 次密码错误 → 封禁 IP 10 分钟

自动拉黑暴力破解的 IP

相关推荐
神秘剑客_CN1 小时前
Ubuntu 26.04使用笔记
linux·笔记·ubuntu
189228048611 小时前
NV266固态MT29F32T08GSLBHL8-36QMES:B
大数据·服务器·人工智能·科技·缓存
cen__y2 小时前
Linux知识点复习总结(2)
linux·运维·服务器·c语言·开发语言
曦夜日长2 小时前
Linux系统篇,开发工具(三):文件翻译的思路重构、库的深入理解、文件链接时区别与细节
linux·数据库·重构
字节高级特工2 小时前
深入解析进程:从PCB到僵尸进程
linux·运维·服务器
闫记康2 小时前
Linux学习day2
linux·运维·学习
victory04312 小时前
找实习也是在找自己
java·服务器·前端
microxiaoxiao2 小时前
Deepin桌面环境配置TigerVNC远程桌面完整指南
linux·服务器·网络·windows
薛定猫AI2 小时前
【深度解析】终端原生 AI 编程代理如何重塑开发工作流:从 Mistral Vibe 看 CLI 自动化实战
运维·人工智能·自动化