AIX服务器是否被暴力破解,核心就看三个地方:登录日志、失败登录记录、以及系统审计日志,通过who、last、lastb(或last -f /etc/security/failedlogin)、syslog和auth.log(AIX为/var/adm/ras/syslog)这几条命令交叉比对,基本就能定论。
很多运维同行第一次接手AIX小机时,最头疼的就是它和Linux的命令习惯有差异,Linux下看暴力破解,大家条件反射就是journalctl | grep sshd或者翻/var/log/secure,但AIX的日志体系完全是另一套逻辑,如果不熟悉,很容易漏掉关键的攻击痕迹,这篇文章就把AIX排查暴力破解的完整思路捋一遍,全程用命令说话。
AIX登录日志与Linux的底层差异
AIX的认证体系基于IBM的libpam和/etc/security目录下的配置文件,这和Linux的/etc/pam.d/结构有本质区别,行业共识认为,AIX对安全事件的记录粒度比Linux更细,但默认配置下很多日志并不显眼,需要主动开启。
先说结论:AIX不直接使用/var/log/secure,它的认证日志主要落在/var/adm/ras/syslog里,AIX有独特的/etc/utmp、/etc/wtmp和/etc/security/failedlogin三个文件,分别记录当前登录、历史成功登录和失败登录,如果你用Linux的习惯去/var/log下翻,大概率一无所获。
| 事件类型 | Linux路径 | AIX路径 |
|---|---|---|
| 当前登录 | /var/run/utmp | /etc/utmp |
| 成功登录历史 | /var/log/wtmp | /etc/wtmp |
| 失败登录记录 | /var/log/btmp | /etc/security/failedlogin |
| 系统认证日志 | /var/log/secure | /var/adm/ras/syslog |
| SSH专用日志 | /var/log/messages | /var/adm/ras/syslog(需配置) |
第一手排查:快速定位暴力破解的三种痕迹
查看当前在线用户,判断是否有异常连接
who
这条命令输出当前所有登录会话,重点看两列:登录来源IP和登录时间,如果发现凌晨三点有个来自国外IP的root登录,基本可以判定已经被攻破,正常运维场景下,AIX服务器很少会在非工作时间有外部IP接入。
检查历史成功登录记录,寻找后门账户
last -20
last读取/etc/wtmp文件,显示最近20条成功登录记录,这里有个AIX特有的坑:AIX的last命令默认不显示IP地址,只显示主机名,如果DNS反查不到,会显示为IP地址,建议加
-i参数:
last -i -20
-i强制显示IP地址,避免主机名掩盖真实攻击来源,重点排查有无陌生用户名(比如test、oracle1、backup)登录成功,以及有无root从非内网段登录。
检查失败登录记录,直接暴露暴力破解行为
lastb -i -20
或者老版本AIX用:
last -f /etc/security/failedlogin -i -20
lastb输出的是所有认证失败的尝试,如果这个列表里有大量同一IP、间隔极短、用户名轮换的记录,那就是典型的暴力破解特征,举个例子,如果看到sshd服务在1分钟内对root、admin、user01等20个不同用户名尝试密码,且来源都是0.113.5,这已经是自动化工具在跑字典了。
深入分析:如何从日志时间线还原攻击过程
用syslog追溯SSH暴力破解全过程
AIX默认的SSH日志混杂在/var/adm/ras/syslog里,排查时需要先确认syslogd是否在运行:
lssrc -s syslogd
如果状态是active,直接过滤SSH相关记录:
grep -i "sshd" /var/adm/ras/syslog | grep -i "failed|invalid|error" | tail -50
这条命令组合能筛选出SSH认证失败的明细,包括时间戳、来源IP、尝试的用户名。业内专家指出,AIX的SSH日志格式与OpenSSH标准格式基本一致,所以Failed password for root from 192.168.1.100 port 22这样的记录同样适用。
检查SU日志,排查本地提权痕迹
暴力破解不一定只针对SSH,如果攻击者已经拿到了普通用户权限,下一步就是尝试su提权,AIX的SU日志记录在:
/var/adm/sulog
cat /var/adm/sulog | tail -30
查看是否有异常时间的su root操作,注意AIX的sulog格式为:SU 06/21 03:22 + root-rtty,其中表示成功,表示失败,如果出现大量记录后紧跟一个,说明攻击者用密码猜测成功了。
检查Cron和at任务,找出持久化后门
暴力破解成功后,攻击者通常会植入计划任务维持权限,AIX的Cron任务对每个用户独立存放:
ls -la /var/spool/cron/crontabs/
for user in $(ls /var/spool/cron/crontabs/); do echo "=== $user ==="; cat /var/spool/cron/crontabs/$user; done
特别注意root的crontab里有无可疑的下载脚本、反弹shell命令,同时检查
/etc/inetd.conf是否被修改,AIX的老版本服务(如telnet、rsh)经常被用作后门:
grep -v "^#" /etc/inetd.conf | grep -v "^$"
预防暴力破解:AIX安全审计策略配置
开启AIX的C2审计功能
AIX自带C2安全审计,比Linux的auditd更早成熟,默认关闭,需要手动开启:
smit audit
在菜单里选择Start Audit,然后配置审计事件类,推荐开启以下事件类:
USER_SUUSER_LOGINUSER_AUTHS_LOGINS_PROCESS
审计日志默认写到/var/adm/ras/audit.log,可以使用auditpr命令查看:
auditpr -v < /var/adm/ras/audit.log | grep -i "login|su" | tail -50
开启审计后,所有用户的登录、退出、提权、文件访问都会被记录,即便攻击者清理了wtmp和sulog,审计日志仍能还原现场,这是AIX安全排查的最后一道防线。
调整SSH配置,从源头阻断暴力破解
修改/etc/ssh/sshd_config,推荐以下配置:
MaxAuthTries 3
LoginGraceTime 30
PasswordAuthentication no
PubkeyAuthentication yes
其中PasswordAuthentication no是终极方案,如果业务上必须使用密码登录,至少设置MaxAuthTries 3限制尝试次数,很多被攻破的AIX服务器,问题恰恰出在运维图省事,用弱密码且没做IP白名单。
用TCP Wrapper限制SSH来源IP
AIX原生支持/etc/hosts.allow和/etc/hosts.deny,比iptables更轻量:
echo "sshd: 10.0.0.0/8, 172.16.0.0/12" >> /etc/hosts.allow echo "sshd: ALL" >> /etc/hosts.deny
这样配置后,只有内网网段能连SSH,外部暴力破解流量直接在内核层被丢弃,根本到不了SSH进程。
AIX服务器被暴力破解后如何快速溯源
第一步:冻结现场,备份日志
发现攻击后,第一时间不要重启服务器,重启会导致内存中的进程信息丢失,且攻击者可能配置了定时任务在重启后删除日志,先备份:
mkdir /tmp/logbackup cp -a /etc/utmp /etc/wtmp /etc/security/failedlogin /var/adm/ras/syslog /var/adm/sulog /tmp/logbackup/
第二步:排查进程和网络连接
netstat -an | grep ESTABLISHED
查看当前活跃连接,同时检查异常进程:
ps -ef | grep -v "^root" | grep -v "^system"
重点关注运行在
/tmp、/var/tmp、/dev/shm目录下的进程,这些目录通常不允许执行二进制文件。
第三步:检查SSH公钥后门
cat /root/.ssh/authorized_keys
ls -la /root/.ssh/
很多攻击者在拿到root权限后,会直接写入自己的公钥。发现未知的公钥内容,立即删除对应文件,并排查其他用户目录:
find /home -name "authorized_keys" -exec cat {} ;
常见问题解答
AIX暴力破解与Linux暴力破解的日志格式有什么区别?
Linux的/var/log/secure记录的是sshd进程的认证信息,字段顺序为时间、主机、进程、认证结果,AIX的/var/adm/ras/syslog格式相似,但AIX默认不记录SSH公钥认证的指纹信息,只记录认证结果和来源IP,AIX的lastb命令输出比Linux多一列tty信息,便于区分SSH和本地终端登录。
如果AIX被暴力破解成功后,攻击者通常会做什么?
多数情况下,攻击者先会关闭syslog服务或清空日志文件,然后创建隐藏账户(用户名后加或的畸形账户),接着写入SSH公钥或修改/etc/inittab实现持久化。行业内常见手法是替换/usr/sbin/login二进制文件植入键盘记录器,这会导致后续所有登录凭据被窃取,溯源时需要重点比对系统二进制文件的哈希值。
AIX有没有类似Linux的fail2ban工具?
AIX原生没有fail2ban,但可以通过denyhosts的AIX移植版或结合hosts.allow的spawn指令实现类似效果,例如在/etc/hosts.allow中配置:
sshd: ALL: spawn /usr/bin/echo "%a %h" >> /var/adm/ras/ssh_deny.log
将尝试次数超过5次的IP手动加入/etc/hosts.deny,如果预算允许,IBM的QRadar SIEM可以直接对接AIX的audit日志,实现全自动阻断,统计显示,配置了自动化封禁策略的服务器,暴力破解成功率能降低90%以上(据IBM安全实验室公开数据),但多数中小企业在没有安全设备的情况下,手动检查登录日志依然是核心手段。
AIX服务器的暴力破解排查并不神秘,关键在于习惯它的日志路径和命令差异,平时运维时多留意lastb的输出频率,开启C2审计,配好SSH的MaxAuthTries,就能在攻击得手前拦下绝大多数脚本扫描,真正需要警惕的是那种低频慢速暴力破解每小时只尝试3到5次密码,这种模式靠日志很难发现,只能通过审计策略中设置阈值告警来捕捉,守住日志这道底线,AIX小机依然是最稳的生产环境。
首发原创文章,作者:王坚,如若转载,请注明出处:https://idctop.com/article/617562.html





