AIX怎么看服务器是否有被暴力破解

AIX服务器是否被暴力破解,核心就看三个地方:登录日志、失败登录记录、以及系统审计日志,通过wholastlastb(或last -f /etc/security/failedlogin)、syslogauth.log(AIX为/var/adm/ras/syslog)这几条命令交叉比对,基本就能定论。

很多运维同行第一次接手AIX小机时,最头疼的就是它和Linux的命令习惯有差异,Linux下看暴力破解,大家条件反射就是journalctl | grep sshd或者翻/var/log/secure,但AIX的日志体系完全是另一套逻辑,如果不熟悉,很容易漏掉关键的攻击痕迹,这篇文章就把AIX排查暴力破解的完整思路捋一遍,全程用命令说话。

【🌊氢教学】AIX被禁了?离线版!照样用!
加载中
【🌊氢教学】AIX被禁了?离线版!照样用!

AIX登录日志与Linux的底层差异

AIX的认证体系基于IBM的libpam/etc/security目录下的配置文件,这和Linux的/etc/pam.d/结构有本质区别,行业共识认为,AIX对安全事件的记录粒度比Linux更细,但默认配置下很多日志并不显眼,需要主动开启。

先说结论:AIX不直接使用/var/log/secure,它的认证日志主要落在/var/adm/ras/syslog,AIX有独特的/etc/utmp/etc/wtmp/etc/security/failedlogin三个文件,分别记录当前登录、历史成功登录和失败登录,如果你用Linux的习惯去/var/log下翻,大概率一无所获。

事件类型 Linux路径 AIX路径
当前登录 /var/run/utmp /etc/utmp
成功登录历史 /var/log/wtmp /etc/wtmp
失败登录记录 /var/log/btmp /etc/security/failedlogin
系统认证日志 /var/log/secure /var/adm/ras/syslog
SSH专用日志 /var/log/messages /var/adm/ras/syslog(需配置)

第一手排查:快速定位暴力破解的三种痕迹

查看当前在线用户,判断是否有异常连接

who

这条命令输出当前所有登录会话,重点看两列:登录来源IP登录时间,如果发现凌晨三点有个来自国外IP的root登录,基本可以判定已经被攻破,正常运维场景下,AIX服务器很少会在非工作时间有外部IP接入。

检查历史成功登录记录,寻找后门账户

last -20

last读取/etc/wtmp文件,显示最近20条成功登录记录,这里有个AIX特有的坑:AIX的last命令默认不显示IP地址,只显示主机名,如果DNS反查不到,会显示为IP地址,建议加

AIX怎么看服务器是否有被暴力破解

-i参数:

last -i -20

-i强制显示IP地址,避免主机名掩盖真实攻击来源,重点排查有无陌生用户名(比如testoracle1backup)登录成功,以及有无root从非内网段登录。

检查失败登录记录,直接暴露暴力破解行为

lastb -i -20

或者老版本AIX用:

last -f /etc/security/failedlogin -i -20

lastb输出的是所有认证失败的尝试,如果这个列表里有大量同一IP、间隔极短、用户名轮换的记录,那就是典型的暴力破解特征,举个例子,如果看到sshd服务在1分钟内对rootadminuser01等20个不同用户名尝试密码,且来源都是0.113.5,这已经是自动化工具在跑字典了。

深入分析:如何从日志时间线还原攻击过程

用syslog追溯SSH暴力破解全过程

AIX默认的SSH日志混杂在/var/adm/ras/syslog里,排查时需要先确认syslogd是否在运行:

lssrc -s syslogd

如果状态是active,直接过滤SSH相关记录:

grep -i "sshd" /var/adm/ras/syslog | grep -i "failed|invalid|error" | tail -50

这条命令组合能筛选出SSH认证失败的明细,包括时间戳、来源IP、尝试的用户名。业内专家指出,AIX的SSH日志格式与OpenSSH标准格式基本一致,所以Failed password for root from 192.168.1.100 port 22这样的记录同样适用。

检查SU日志,排查本地提权痕迹

暴力破解不一定只针对SSH,如果攻击者已经拿到了普通用户权限,下一步就是尝试su提权,AIX的SU日志记录在:

/var/adm/sulog
cat /var/adm/sulog | tail -30

查看是否有异常时间的su root操作,注意AIX的sulog格式为:SU 06/21 03:22 + root-rtty,其中表示成功,表示失败,如果出现大量记录后紧跟一个,说明攻击者用密码猜测成功了。

检查Cron和at任务,找出持久化后门

暴力破解成功后,攻击者通常会植入计划任务维持权限,AIX的Cron任务对每个用户独立存放:

ls -la /var/spool/cron/crontabs/
for user in $(ls /var/spool/cron/crontabs/); do echo "=== $user ==="; cat /var/spool/cron/crontabs/$user; done

特别注意root的crontab里有无可疑的下载脚本、反弹shell命令,同时检查

AIX怎么看服务器是否有被暴力破解

/etc/inetd.conf是否被修改,AIX的老版本服务(如telnet、rsh)经常被用作后门:

grep -v "^#" /etc/inetd.conf | grep -v "^$"

预防暴力破解:AIX安全审计策略配置

开启AIX的C2审计功能

AIX自带C2安全审计,比Linux的auditd更早成熟,默认关闭,需要手动开启:

smit audit

在菜单里选择Start Audit,然后配置审计事件类,推荐开启以下事件类:

  • USER_SU
  • USER_LOGIN
  • USER_AUTH
  • S_LOGIN
  • S_PROCESS

审计日志默认写到/var/adm/ras/audit.log,可以使用auditpr命令查看:

auditpr -v < /var/adm/ras/audit.log | grep -i "login|su" | tail -50

开启审计后,所有用户的登录、退出、提权、文件访问都会被记录,即便攻击者清理了wtmpsulog,审计日志仍能还原现场,这是AIX安全排查的最后一道防线。

调整SSH配置,从源头阻断暴力破解

修改/etc/ssh/sshd_config,推荐以下配置:

MaxAuthTries 3
LoginGraceTime 30
PasswordAuthentication no
PubkeyAuthentication yes

其中PasswordAuthentication no是终极方案,如果业务上必须使用密码登录,至少设置MaxAuthTries 3限制尝试次数,很多被攻破的AIX服务器,问题恰恰出在运维图省事,用弱密码且没做IP白名单。

用TCP Wrapper限制SSH来源IP

AIX原生支持/etc/hosts.allow/etc/hosts.deny,比iptables更轻量:

echo "sshd: 10.0.0.0/8, 172.16.0.0/12" >> /etc/hosts.allow
echo "sshd: ALL" >> /etc/hosts.deny

这样配置后,只有内网网段能连SSH,外部暴力破解流量直接在内核层被丢弃,根本到不了SSH进程。

AIX服务器被暴力破解后如何快速溯源

第一步:冻结现场,备份日志

发现攻击后,第一时间不要重启服务器,重启会导致内存中的进程信息丢失,且攻击者可能配置了定时任务在重启后删除日志,先备份:

mkdir /tmp/logbackup
cp -a /etc/utmp /etc/wtmp /etc/security/failedlogin /var/adm/ras/syslog /var/adm/sulog /tmp/logbackup/

第二步:排查进程和网络连接

netstat -an | grep ESTABLISHED

查看当前活跃连接,同时检查异常进程:

ps -ef | grep -v "^root" | grep -v "^system"

重点关注运行在

AIX怎么看服务器是否有被暴力破解

/tmp/var/tmp/dev/shm目录下的进程,这些目录通常不允许执行二进制文件。

第三步:检查SSH公钥后门

cat /root/.ssh/authorized_keys
ls -la /root/.ssh/

很多攻击者在拿到root权限后,会直接写入自己的公钥。发现未知的公钥内容,立即删除对应文件,并排查其他用户目录:

find /home -name "authorized_keys" -exec cat {} ;

常见问题解答

AIX暴力破解与Linux暴力破解的日志格式有什么区别?

Linux的/var/log/secure记录的是sshd进程的认证信息,字段顺序为时间、主机、进程、认证结果,AIX的/var/adm/ras/syslog格式相似,但AIX默认不记录SSH公钥认证的指纹信息,只记录认证结果和来源IP,AIX的lastb命令输出比Linux多一列tty信息,便于区分SSH和本地终端登录。

如果AIX被暴力破解成功后,攻击者通常会做什么?

多数情况下,攻击者先会关闭syslog服务或清空日志文件,然后创建隐藏账户(用户名后加或的畸形账户),接着写入SSH公钥或修改/etc/inittab实现持久化。行业内常见手法是替换/usr/sbin/login二进制文件植入键盘记录器,这会导致后续所有登录凭据被窃取,溯源时需要重点比对系统二进制文件的哈希值。

AIX有没有类似Linux的fail2ban工具?

AIX原生没有fail2ban,但可以通过denyhosts的AIX移植版或结合hosts.allowspawn指令实现类似效果,例如在/etc/hosts.allow中配置:

sshd: ALL: spawn /usr/bin/echo "%a %h" >> /var/adm/ras/ssh_deny.log

将尝试次数超过5次的IP手动加入/etc/hosts.deny,如果预算允许,IBM的QRadar SIEM可以直接对接AIX的audit日志,实现全自动阻断,统计显示,配置了自动化封禁策略的服务器,暴力破解成功率能降低90%以上(据IBM安全实验室公开数据),但多数中小企业在没有安全设备的情况下,手动检查登录日志依然是核心手段。

AIX服务器的暴力破解排查并不神秘,关键在于习惯它的日志路径和命令差异,平时运维时多留意lastb的输出频率,开启C2审计,配好SSH的MaxAuthTries,就能在攻击得手前拦下绝大多数脚本扫描,真正需要警惕的是那种低频慢速暴力破解每小时只尝试3到5次密码,这种模式靠日志很难发现,只能通过审计策略中设置阈值告警来捕捉,守住日志这道底线,AIX小机依然是最稳的生产环境。

首发原创文章,作者:王坚‌,如若转载,请注明出处:https://idctop.com/article/617562.html

(0)
DY业务平台24小时点赞自助服务好用吗,怎么用?
上一篇 2026年9月2日 18:49
简米云轻量应用服务器怎么安装php
下一篇 2026年9月2日 18:54

相关推荐

  • AIoT屏幕是什么?AIoT屏幕技术原理及应用场景解析

    AIoT屏幕并非简单的显示终端,而是集感知、计算、交互于一体的智能中枢,其核心价值在于通过边缘计算实现数据的实时处理与场景化响应,AIoT屏幕的核心定义与技术架构解析从“显示”到“认知”的进化逻辑传统的液晶或OLED屏幕只是信息的被动展示窗口,用户看到什么,屏幕就显示什么,而AIoT屏幕(人工智能物联网屏幕)则……

    2026年6月14日
    4300
  • 加拿大、新加坡虚拟主机测评,实测数据与性能表现,加拿大新加坡虚拟主机哪个好,虚拟主机推荐

    在2026年,针对亚洲用户访问需求,新加坡虚拟主机凭借超低延迟(平均<30ms)和完善的合规生态成为首选,而加拿大主机则在北美业务拓展及数据隐私保护(PIPEDA)方面具备不可替代的地理与法律优势,核心性能实测:延迟与带宽的博弈在2026年的全球网络架构中,物理距离依然是决定访问速度的第一要素,根据Gar……

    2026年5月11日
    5900
  • CS2连接服务器发生错误怎么解决,是什么原因

    cs2连接服务器失败?先做这几步检查CS2连接服务器发生错误,通常由网络连接、游戏文件损坏、服务器维护或后台程序冲突导致,可按以下步骤逐一排查解决,检查游戏服务器状态CS2服务器偶尔因更新或故障出现大规模掉线,登录Steam或CS2官方支持页面查看服务器状态公告,如果显示红色或黄色,说明服务器正在修复,等待即可……

    2026年8月20日
    2200
  • SpinServers独立服务器测评,美国129美元/月实测数据与性能表现,美国独立服务器租用多少钱

    SpinServers美国独立服务器在129美元/月价位段提供稳定的Intel Xeon性能与高带宽,适合对稳定性有基础要求且预算有限的建站或开发用户,但其在2026年面对激烈竞争时,性价比优势已不如从前,适合追求极致性价比而非顶级I/O性能的中小型企业,硬件配置与基础性能解析在2026年的服务器市场中,$12……

    2026年5月16日
    6400
  • AI配音专家哪个好用,免费AI配音软件推荐

    AI配音技术已经完成了从机械合成到情感交互的跨越式发展,成为现代内容创作中不可或缺的生产力工具,核心结论在于:高质量的AI配音不仅能够大幅降低音频制作的门槛与成本,更在情感表达、多语种适配及个性化定制上达到了专业级水准,是创作者提升效率与商业价值的关键手段, 技术架构解析:从TTS到神经网络的进化传统的拼接合成……

    2026年2月21日
    16500
  • Excel子母图怎么做?Excel制作子母图详细教程

    在 Excel 中,通常所说的“子母图”并不是一个标准的图表类型名称,根据常见的业务需求和视觉表现,用户提到的“子母图”通常指以下两种情况之一:主次双轴图(组合图):即一个图表中同时包含两种不同量级或类型的数据(如“柱状图+折线图”),主图显示主要数据,子图(或辅助轴)显示次要数据,嵌套饼图/环形图(Donut……

    2026年7月12日
    19600
  • cf登录显示网络连接服务器失败怎么办啊

    当CF登录提示“网络连接服务器失败”时,核心解决思路是检查本地网络环境、修复游戏文件或确认服务器状态,其中绝大多数情况可通过重置网络和修改DNS修复,cf登录显示网络连接服务器失败?先检查本地网络遇到登录弹窗报错,大部分人第一反应是游戏服务器炸了,但根据行业共识,超过七成的连接失败案例根源其实在本地网络,不要急……

    2026年8月13日
    700
  • 广电网络云计算大数据是什么?云计算大数据如何应用

    广电网络云计算大数据的深度融合,正通过云原生架构与AI驱动的数据治理,全面重塑广电行业的智能分发、内容生产与用户体验,成为2026年广电体系数字化转型的核心引擎,广电网络云计算大数据的战略重构行业演进与底层逻辑传统广电网络面临互联网视频的强烈冲击,单一的有线电视传输已无法满足用户需求,云计算提供弹性算力,大数据……

    2026年4月24日
    5000
  • 2k服务器连接不上怎么办,一直连不上是什么原因?

    2K服务器连不上,九成是这几件事没做对NBA2K服务器连接不上,先别怀疑是游戏坏了,八成问题出在你的网络到服务器之间的链路上——改DNS、开加速器、换节点这三板斧,就能解决绝大多数情况,很多朋友一遇到“无法连接2K服务器”就慌了,以为是账号被封或者游戏出bug,其实绝大多数时候,是你家宽带到2K服务器的网络路径……

    2026年8月29日
    300
  • 服务器IP地址和网关配置文件在哪里?服务器IP地址网关配置文件位置

    在服务器网络部署中,服务器IP地址、网关均有独立配置文件,这是保障网络稳定、可维护性与自动化运维的基础实践,配置文件不仅承载静态参数,更是实现故障快速恢复、多环境一致性部署的核心载体,为什么必须通过配置文件管理IP与网关?避免人工误操作手动配置易出错(如IP冲突、网关错误),尤其在批量部署时,错误率高达30%以……

    2026年4月15日
    6300

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注