标签:auth.log

  • 2026年7月11日

    从SSH连接痕迹入手解析怎么判断是否登上跳板机与防护建议

    1. 背景与目标 - 说明:跳板机(bastion/jump host)常被攻击者用于横向移动与代理访问。 - 目标:通过SSH连接痕迹与系统数据判断是否被当作跳板机使用。 - 适用对象:VPS、云主机、物理服务器运维与安全团队。 - 涉及技术:auth.log、wtmp/last、ss/netstat、auditd、sshd_config等。
  • 2026年7月8日

    日志取证实例解析怎么判断是否登上跳板机并追回访问来源

    1. 概述:为什么要判定跳板机被利用 - 跳板机(bastion/jump host)常用于管理内网主机,若被利用会成为横向攻击跳板。 - 日志取证目标是还原攻击链、确认是否有未经授权的登录并找到上游来源。 - 取证同时要考虑 CDN、域名解析和 DDoS 防御日志来排除流量噪声。 - 成功判定有助于采取隔离、阻断来源并向 ISP/法律机构申