该服务器是被黑还是只是尝试登录?查看日志

adr*_*TNT 19 ssh login hacking log-files

有人能说出这是什么意思吗?我尝试了一个命令,比如lastb查看上次用户登录,我看到一些来自中国的奇怪登录(服务器是欧盟,我在欧盟)。我想知道这些是否可能是登录尝试或成功登录?

这些似乎很旧,通常我只将端口 22 锁定到我的 IP,我想我的端口打开了一段时间,最后一次登录是在 7 月。

root     ssh:notty    222.92.89.xx     Sat Jul  9 12:26 - 12:26  (00:00)
root     ssh:notty    222.92.89.xx     Sat Jul  9 12:04 - 12:04  (00:00)
oracle   ssh:notty    222.92.89.xx     Sat Jul  9 11:43 - 11:43  (00:00)
gary     ssh:notty    222.92.89.xx     Sat Jul  9 11:22 - 11:22  (00:00)
root     ssh:notty    222.92.89.xx     Sat Jul  9 11:01 - 11:01  (00:00)
gt05     ssh:notty    222.92.89.xx     Sat Jul  9 10:40 - 10:40  (00:00)
admin    ssh:notty    222.92.89.xx     Sat Jul  9 10:18 - 10:18  (00:00)
Run Code Online (Sandbox Code Playgroud)

Mic*_*ton 25

lastb只显示登录失败。使用last看成功登录。


ram*_*uma 9

它显示人们尝试上传或下载内容。“notty”部分意味着没有 tty(其中 tty 是电传打字机的缩写),现在意味着没有监视器或 gui,而 ssh 表示端口 22,它们加在一起意味着类似 scp 或 rsync 的东西。

所以不是黑客攻击或登录尝试,而是错误或输入错误的密码。可能是通过谷歌找到了一些内容,但需要有人试图猜测的密码。

其实仔细想想,上面的说法是不对的。正如提问者所怀疑的那样,它们可能是通过 ssh 尝试登录失败;并且(因为我第一次错过了)它们每隔 21 或 22 分钟定期显示,这表明一定程度的自动化,但lastb根据定义显示失败,因此需要将这些结果与这些结果进行比较last,看看是否有任何成功。