AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / ubuntu / 问题 / 1333752
Accepted
code-8
code-8
Asked: 2021-04-25 19:25:27 +0800 CST2021-04-25 19:25:27 +0800 CST 2021-04-25 19:25:27 +0800 CST

/var/log/syslog 中的 SRC 列是什么?

  • 772

我运行了这个命令

cat /var/log/syslog | grep SRC= | awk '{print $1,$2, $3, $12}'

我看到了成千上万的IP

Apr 24 23:15:47 SRC=79.124.62.86
Apr 24 23:15:59 SRC=192.241.221.145
Apr 24 23:16:18 SRC=193.27.228.62
Apr 24 23:16:38 SRC=5.51.177.42
Apr 24 23:16:59 SRC=79.124.62.86
Apr 24 23:17:21 SRC=79.124.62.86
Apr 24 23:17:40 SRC=1.14.43.72
Apr 24 23:18:06 SRC=104.206.128.50
Apr 24 23:18:34 SRC=78.128.113.162
Apr 24 23:18:41 SRC=121.196.155.112
Apr 24 23:19:10 SRC=79.124.62.86
Apr 24 23:19:30 SRC=79.124.62.86
Apr 24 23:19:40 SRC=78.128.113.222
Apr 24 23:20:00 SRC=45.135.232.24
Apr 24 23:20:21 SRC=79.124.62.86
Apr 24 23:20:46 SRC=79.124.62.86

我无法在我的/var/log/auth.log

这些黑客/机器人是否试图进入我的盒子?

ssh
  • 1 1 个回答
  • 63 Views

1 个回答

  • Voted
  1. Best Answer
    Doug Smythies
    2021-04-26T06:54:28+08:002021-04-26T06:54:28+08:00

    出于某种原因,您几乎隐藏了问题中的所有有用信息。但是,是的,主要是黑客/机器人搜索漏洞。有些条目是合法的,并且可能与您的机器认为连接已关闭并忘记的 TCP 会话有关,但远程机器认为它不是。

    这些日志条目可能来自 iptables 日志规则。如果您使用的是 UFW,请知道它只是 iptables 的前端。请注意,16 个示例列表中有 7 个来自 79.124.62.86。请知道,特定的子网是许多非常糟糕的子网之一。这来自我的 iptables 规则集,我在其中删除了整个子网:

    doug@s15:~$ sudo iptables -xvnL
    Chain INPUT (policy DROP 14 packets, 1478 bytes)
    pkts   bytes target     prot opt in     out     source               destination
    ...
    2584   103392 DROP       all  --  enp1s0 *       79.124.0.0/18        0.0.0.0/0
    ... 
    

    遵守规则已被击中 2584 次。

    编辑:顺便说一句,我使用以下方法来查找前一天最差的玩家(不包括我已经专门放弃的玩家):

    doug@s15:~$ tail -20000 /var/log/syslog.1 | sed 's/ /\n/g' | grep "SRC=" | cut -d"." -f1,2,3,4 | sort | uniq -c | sort -g | tail -4
        265 SRC=51.38.110.114
        392 SRC=195.230.23.151
        621 SRC=98.166.24.100
        855 SRC=130.211.9.161
    doug@s15:~$ tail -20000 /var/log/syslog.1 | sed 's/ /\n/g' | grep "SRC=" | cut -d"." -f1,2,3 | sort | uniq -c | sort -g | tail -4
        392 SRC=195.230.23
        429 SRC=162.142.125
        621 SRC=98.166.24
        855 SRC=130.211.9
    doug@s15:~$ tail -20000 /var/log/syslog.1 | sed 's/ /\n/g' | grep "SRC=" | cut -d"." -f1,2 | sort | uniq -c | sort -g | tail -4
        429 SRC=162.142
        486 SRC=192.241
        621 SRC=98.166
        855 SRC=130.211
    

    注意:我使用tail是因为我经常只搜索最后几百行。

    请为您的下一个问题提供更多信息。

    • 2

相关问题

  • Gnome-terminal 快捷方式在选项卡中打开多个 ssh 连接

  • 通过 SSH 禁用密码访问?

  • ssh 如何使用多个私钥?

  • 如何通过一个 SSH 连接拥有多个终端会话?

  • 如何与无头服务器进行图形交互?

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    如何运行 .sh 脚本?

    • 16 个回答
  • Marko Smith

    如何安装 .tar.gz(或 .tar.bz2)文件?

    • 14 个回答
  • Marko Smith

    如何列出所有已安装的软件包

    • 24 个回答
  • Marko Smith

    无法锁定管理目录 (/var/lib/dpkg/) 是另一个进程在使用它吗?

    • 25 个回答
  • Martin Hope
    Flimm 如何在没有 sudo 的情况下使用 docker? 2014-06-07 00:17:43 +0800 CST
  • Martin Hope
    Ivan 如何列出所有已安装的软件包 2010-12-17 18:08:49 +0800 CST
  • Martin Hope
    La Ode Adam Saputra 无法锁定管理目录 (/var/lib/dpkg/) 是另一个进程在使用它吗? 2010-11-30 18:12:48 +0800 CST
  • Martin Hope
    David Barry 如何从命令行确定目录(文件夹)的总大小? 2010-08-06 10:20:23 +0800 CST
  • Martin Hope
    jfoucher “以下软件包已被保留:”为什么以及如何解决? 2010-08-01 13:59:22 +0800 CST
  • Martin Hope
    David Ashford 如何删除 PPA? 2010-07-30 01:09:42 +0800 CST

热门标签

10.10 10.04 gnome networking server command-line package-management software-recommendation sound xorg

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve