易陆发现互联网技术论坛

 找回密码
 开始注册
查看: 32|回复: 2
收起左侧

liux登录日志 环境配置,实现监控所有登录用户的操作历史

[复制链接]
发表于 2024-10-23 15:56:05 | 显示全部楼层 |阅读模式

马上注册,结交更多好友,享用更多功能,让你轻松玩转社区。

您需要 登录 才可以下载或查看,没有账号?开始注册

x
liux登录日志 环境配置,实现监控所有登录用户的操作历史( q  R* e& d1 L. _8 R1 G' K
) z, B' N/ Y  Z) G( I
. G: Q9 h' k8 Q+ U+ n7 F
作为系统管理员,不可能实时去盯着谁登陆了系统,做了一些什么操作,下面主要通过一个脚本来生成所有登录用户的操作历史,从而更好的管理linux系统,看是不是有一些违规操作。
- e. V! u( ~8 f0 C+ l) x& \$ \/ x& D9 P1 R
一、查看日志文件: E3 e* V: y+ N0 `1 o2 _; r
   1、查看/var/log/wtmp文件看是否有可以IP地址登录: }3 s/ A2 b& n

" e( X  G$ k7 O" p7 g% m3 a5 Q6 U[root@it-elassearch tmp]# last -f /var/log/wtmp - t9 {4 ]7 [8 W) v  G9 A
devops   pts/0        172.24.21.7      Wed Oct 23 15:06   still logged in   
* }$ E4 d$ r- a2 O3 ~2 C* Ddevops   pts/0        172.24.21.7      Wed Oct  9 13:59 - 16:33  (02:33)   
' N+ q+ G5 x9 T' h1 Wdevops   pts/0        172.24.21.7      Wed Oct  9 10:15 - 11:40  (01:24)    ' c2 \/ k6 w- u$ }! ?
devops   pts/0        172.24.21.7      Tue Sep 17 10:09 - 10:44  (00:34)    ; A% Y' k) ~. G* |) K+ Y
devops   pts/0        172.24.21.7      Tue Sep  3 11:00 - 11:01  (00:00)    * ?4 ?# a8 M1 [% ?+ h
reboot   system boot  3.10.0-1160.24.1 Mon Jul  8 18:54 - 15:42 (106+20:48) ! D  f- l; t% \
devops   pts/0        172.24.21.6      Mon Jul  8 18:53 - 18:53  (00:00)   
& M- `& f. O) p9 _; A4 Ndevops   pts/1        172.24.21.6      Mon Jul  8 17:05 - 17:10  (00:04)    ) D7 a" [0 ~- n4 x, e8 i
devops   pts/0        172.24.21.6      Mon Jul  8 16:24 - 18:14  (01:50)    1 O$ y# h/ Q" T+ x0 v6 W
root     tty1                          Mon Jun 11 18:31 - 10:17  (15:45)   
0 \/ k& C5 f- Y3 x9 @reboot   system boot  3.10.0-693.el7.x Mon Jun 11 18:31 - 10:44  (16:13)    * O/ g& [) Z6 B3 x+ z
reboot   system boot  3.10.0-693.el7.x Mon Jun 11 18:30 - 10:44  (16:14)    * A% F$ L" T/ t& l$ Y# ?
reboot   system boot  3.10.0-693.el7.x Mon Jun 11 18:21 - 10:44  (16:23)   
* `3 E2 K! T) A$ L% N" R" z. A/ J! a$ Q5 J6 p5 F( ?
wtmp begins Mon Jun 11 18:21:20 20183 ~# R, f: A4 A  o) X; h5 h

/ A' h" i9 i/ p* h9 o# D( t. i% s$ A- R# |9 I/ S/ ]$ C( ?$ J; Y
$ s5 _& X. G) f3 g; ^2 c2 B

0 a' M1 c6 F1 h该日志文件永久记录每个用户登录、注销及系统的启动、停机的事件。因此随着系统正常运行时间的增加,该文件的大小也会越来越大,& ?6 d1 G- Q' ~/ x

) Z; Z/ ]& X) [& s增加的速度取决于系统用户登录的次数。该日志文件可以用来查看用户的登录记录,6 P6 {% g* t. p
. G) C* c( s- z% r% Q; x( A% s& ~
last命令就通过访问这个文件获得这些信息,并以反序从后向前显示用户的登录记录,last也能根据用户、终端tty或时间显示相应的记录。
8 E( X& d7 s; O% C& d
$ A8 G, T- T2 S1 L7 J( S1 |
( z6 M+ ?+ X( \2 O
6 y1 S* n" `, A( o 2、查看/var/log/secure文件寻找可疑IP登陆次数$ H$ t6 I  G8 [+ z

! r) l& k4 i9 \+ \cat /var/log/secure3 F1 v" s4 L3 e, o, {

: m# X3 q$ ^& \
7 U* i; R7 q* F* z' F* }, Y* I+ L
: g; x  R. C& I# g9 U5 z" YOct 23 15:42:01 it-elassearch crond[19394]: pam_limits(crond:session): unknown limit item 'noproc'9 R0 f* g9 S9 H% W& Q8 x1 C
Oct 23 15:42:01 it-elassearch crond[19394]: pam_limits(crond:session): unknown limit item 'noproc'0 n4 b- F! H8 m" _4 W  r/ j
Oct 23 15:42:01 it-elassearch crond[19394]: pam_limits(crond:session): unknown limit item 'noproc'
; i2 k  W2 i6 w+ }0 [0 e) |Oct 23 15:42:01 it-elassearch crond[19394]: pam_limits(crond:session): unknown limit item 'noproc'2 j1 T) |0 Y- M) S( r+ h( Z- n
Oct 23 15:43:01 it-elassearch crond[19404]: pam_limits(crond:session): unknown limit item 'noproc'! u1 F8 g9 u3 R- Z( @) W' E) I
Oct 23 15:43:01 it-elassearch crond[19404]: pam_limits(crond:session): unknown limit item 'noproc'
. n6 @2 j7 D0 A" @4 @4 [& TOct 23 15:43:01 it-elassearch crond[19404]: pam_limits(crond:session): unknown limit item 'noproc'
8 e; s$ c: E) w; h1 mOct 23 15:43:01 it-elassearch crond[19404]: pam_limits(crond:session): unknown limit item 'noproc'8 o2 U8 m& z  K9 i
Oct 23 15:44:01 it-elassearch crond[19412]: pam_limits(crond:session): unknown limit item 'noproc'
; @/ l1 I) F) GOct 23 15:44:01 it-elassearch crond[19412]: pam_limits(crond:session): unknown limit item 'noproc'
% c: \! M4 I7 i8 ^: w4 R  W8 p/ pOct 23 15:44:01 it-elassearch crond[19412]: pam_limits(crond:session): unknown limit item 'noproc'
& V7 C+ @* u! _$ g' U- R2 o9 zOct 23 15:44:01 it-elassearch crond[19412]: pam_limits(crond:session): unknown limit item 'noproc') N! q$ H: h5 g  a
You have mail in /var/spool/mail/root
- t' T5 q3 ^& T: B( _: Q4 |$ V# T0 v

$ z3 p( B' U. c. O6 k二、 脚本生成所有登录用户的操作历史

需求:记录登陆后的IP地址和某用户名所操作的历史记录

实现:

1、配置/etc/profile.d/

vim ahistory.sh

USER_IP=`who -u am i 2>/dev/null| awk '{print $NF}'|sed -e 's/[()]//g'`

if [ "$USER_IP" = "" ];then

   USER_IP=`hostname -s`

fi

if [ ! -d /tmp/.login ];then

    mkdir /tmp/.login

    chmod -R 777 /tmp/.login

   fi

if [ ! -d /tmp/.login/${LOGNAME} ];then

    mkdir /tmp/.login/${LOGNAME}

     chmod 400 /tmp/.login/${LOGNAME}

   fi

export HISTSIZE=40960

DT=`date "+%Y-%m-%d_%H-%M-%S"`

export HISTFILE="/tmp/.login/${LOGNAME}/${USER_IP}-dbasky.$DT"

chmod 600 /tmp/.login/${LOGNAME}/*dbasky* 2>/dev/null

  D: T6 C& [& y' B( U# m9 L& u

0 G2 B" L/ i0 L& R- q4 t( E% O

USER_IP=`who -u am i 2>/dev/null| awk '{print $NF}'|sed -e 's/[()]//g'`

if [ "$USER_IP" = "" ];then

   USER_IP=`hostname -s`

   fi

if [ ! -d /tmp/.login ];then

    sudo mkdir /tmp/.login 2>/dev/null

    sudo chmod -R 777 /tmp/.login 2>/dev/null

   fi

if [ ! -d /tmp/.login/${LOGNAME} ];then

    sudo  mkdir /tmp/.login/${LOGNAME} 2>/dev/null

    sudo  chmod 300 /tmp/.login/${LOGNAME} 2>/dev/null

   fi

export HISTSIZE=4096

export HISTTIMEFORMAT="%F %T - $(whoami) "

DT=`date "+%Y-%m-%d_%H-%M-%S"`

export HISTFILE="/tmp/.login/${LOGNAME}/${USER_IP}-dbasky.$DT"

chmod 600 /tmp/.login/${LOGNAME}/*dbasky* 2>/dev/null

#clear 20days ago file

CLEAR=`date -d "20 days ago" +%F`

historyDIR=/tmp/.login

#cd $historyDIR

ls $historyDIR | grep $CLEAR |xargs rm -f

#cd ~

保存

2、生效环境变量

5 L/ b; D( `5 K  m+ w


$ n8 a$ B; \2 u/ P
 楼主| 发表于 2024-10-23 17:32:01 | 显示全部楼层
二、 脚本生成所有登录用户的操作历史; o& N, X, s; F$ H

( _" O* d* w1 @1 I4 L在linux系统的环境下,不管是root用户还是其它的用户只有登陆系统后用进入操作我们都可以通过命令history来查看历史记录,可是假如一台服务器多人登陆,一天因为某人误操作了删除了重要的数据。这时候通过查看历史记录(命令:history)是没有什么意义了(因为history只针对登录用户下执行有效,即使root用户也无法得到其它用户histotry历史)。那有没有什么办法实现通过记录登陆后的IP地址和某用户名所操作的历史记录呢?答案:有的。; Y# \5 |# f( \3 B, j/ p3 A

! o1 U7 q) c9 K9 B7 b2 o5 g% e通过在/etc/profile里面加入以下代码就可以实现:
$ \7 ~& f" l1 B3 U1 }: w3 T9 ~( ~" q; P9 @( Q( p; e- C0 A1 U7 v, ]
PS1="`whoami`@`hostname`:"'[$PWD]'
* g; b0 n5 h4 j- T7 vUSER_IP=`who -u am i 2>/dev/null| awk '{print $NF}'|sed -e 's/[()]//g'`9 @8 p  `' K  E) K2 E- g
if [ "$USER_IP" = "" ]* D2 }/ s6 v2 m* k* b
then, U2 d6 [# P* X  I0 A" w' w
USER_IP=`hostname`
' e; G: ^# }0 c' B% Afi# C1 V( h  {7 l
if [ ! -d /tmp/dbasky ]( V$ ?2 `" q5 a7 u# \0 Q
then( D% o& |5 G8 g" A
mkdir /tmp/dbasky+ ]$ L. p, i, _* g& I
chmod 777 /tmp/dbasky
, q  B$ Y5 `4 O5 c, Ofi6 q; `/ A( o% ?+ y0 v& f( @
if [ ! -d /tmp/dbasky/${LOGNAME} ]5 _8 ^6 u; Q) H& C+ r  s7 n
then$ [4 m  }, M7 r6 G, S
mkdir /tmp/dbasky/${LOGNAME}
* X" t* O$ d1 ]  `3 d9 `% ichmod 300 /tmp/dbasky/${LOGNAME}
3 j, v! s# |# y1 ~fi
- i. F. a7 [0 U% g' Fexport HISTSIZE=4096
' x) m6 ^' K& w; e. VDT=`date "+%Y-%m-%d_%H:%M:%S"`
) i2 \4 |+ ^( q4 ?- gexport HISTFILE="/tmp/dbasky/${LOGNAME}/${USER_IP}-dbasky.$DT"
  \. R9 a% s  _7 schmod 600 /tmp/dbasky/${LOGNAME}/*dbasky* 2>/dev/null( ~% l. V4 L' r: D" X; @
5 f+ \9 f3 x. \4 J: y8 p
——————————————————————————————————————————————————————————————————————
- @' m- O2 a. b  c0 r
# g! E7 f6 o0 d! _$ |( [ ! B& F# j& c3 Z3 S

' d, \, \; Z3 Usource /etc/profile 使用脚本生效6 a" s2 S) y: ^, e5 c% F
  Y6 o5 T8 r" V5 _
退出用户,重新登录6 F7 v* d  m' H, B+ j. M

8 R: f4 D8 @% A. L?面脚本在系统的/tmp新建个dbasky目录,记录所有登陆过系统的用户和IP地址(文件名),每当用户登录/退出会创建相应的文件,该文件保存这段用户登录时期内操作历史,可以用这个方法来监测系统的安全性。
1 ]9 b' ?/ P4 p- I5 \/ P# g" x! t- F/ g. v' j
    root@zsc6:[/tmp/dbasky/root]ls9 }8 f& `  Q" d$ C! X
    10.1.80.47 dbasky.2013-10-24_12:53:08
' ?9 {4 y( [7 \$ O' x! j0 a- M    root@zsc6:[/tmp/dbasky/root]cat 10.1.80.47 dbasky.2013-10-24_12:53:08
 楼主| 发表于 2024-10-24 09:38:02 | 显示全部楼层
使用source /etc/profile 生效。$ i* b! W, ~' @+ f

6 Q% E- S$ G' _- u但有个问题就是每次登录的时候历史命令只有五个了。或者被清空了。
您需要登录后才可以回帖 登录 | 开始注册

本版积分规则

关闭

站长推荐上一条 /4 下一条

北京云银创陇科技有限公司以云计算运维,代码开发

QQ|返回首页|Archiver|小黑屋|易陆发现技术论坛 ( 蜀ICP备2026014127号-1 )点击这里给我发消息

GMT+8, 2026-4-8 21:26 , Processed in 0.046490 second(s), 22 queries .

Powered by Discuz! X3.4 Licensed

© 2012-2025 Discuz! Team.

快速回复 返回顶部 返回列表