SSH
禁用密码登录:
确保启用公钥认证:
Apache
登录日志应急
有多少 IP 在爆破主机 ssh 的 root 帐号,如果有多个使用”,“分割
ssh 爆破 成功登陆 的 IP 是多少,如果有多个使用”,“分割
爆破用户名字典是什么?如果有多个使用”,“分割
打印所有登录失败的记录:
官方答案:
登陆成功的 IP 共爆破了多少次
黑客登陆主机后新建了一个后门用户,用户名是多少
Apache 日志分析
常见路径:
- /var/log/apache/access.log
- /var/log/apache2/access.log
- /var/log/httpd/access.log
访问次数最多的 IP
查看页面访问次数
查看 IP 访问次数
这里我们使用 -w 参数进行全匹配,可以避免匹配 192.168.200.211
查看时间段内的 IP
Windows 日志分析
有哪些 ip 访问过 Nginx
Linux 检查高权限用户
Windows 影子帐户1
通过注册表导入的影子帐户,只能在注册表查看或删除
位置:HKEY_LOCAL_MACHINE\SAM\SAM\Domains\Account\Users\Names