遇到攻击先查哪些日志能快速定位问题,网站被攻击怎么查日志?

遇到攻击先别急着重启服务或批量封IP,第一步应该打开Web访问日志、系统认证日志和网络连接日志,先锁定攻击时间窗口与异常来源IP,范围会快速收缩。下面按排查顺序说明哪些日志优先看、怎么看。

服务器被攻击怎么查日志:先确定时间点再翻三类文件

攻击排查最怕没有时间锚点,先问自己:业务异常从什么时候开始?监控告警最早出现在哪一分钟?把这个时间点作为中心,前后各扩15到30分钟,基本能覆盖大多数攻击动作。

面试被问:局域网被中间人攻击?怎样快速查出攻击源
加载中
面试被问:局域网被中间人攻击?怎样快速查出攻击源

Linux服务器被攻击日志在哪里看:先记住这几个目录

  • Web访问日志:Nginx通常在/var/log/nginx/access.log,Apache在/var/log/apache2/access.log/var/log/httpd/access_log
  • 系统认证日志:CentOS/RHEL系看/var/log/secure,Debian/Ubuntu系看/var/log/auth.log
  • 系统消息日志:/var/log/messages/var/log/syslog
  • 登录失败记录:命令lastb可查看SSH暴力破解失败记录,last看成功登录
  • 当前网络连接:ss -antp比旧的netstat更快,能直接看到进程名和PID

先用一条命令捞出异常IP

进入日志目录后,按访问量聚合IP是最快的方式,Nginx日志默认格式下,第一条字段是客户端IP:

awk '{print $1}' /var/log/nginx/access.log | sort | uniq -c | sort -nr | head -20

如果某个IP请求次数明显高于其他地址,且User-Agent像扫描器或者请求路径集中在/wp-admin/login/.env,基本可以判定为攻击源。

网站被攻击后如何快速定位问题:按请求特征反查攻击类型

网站被攻击后如何快速定位问题,核心不是看谁来了,而是看它做了什么,访问日志里的请求行、状态码、User-Agent三个字段,基本能还原攻击路径。

从状态码判断攻击结果

  • 大量404:多数是目录扫描或漏洞探测,攻击者在找后台、备份文件、测试路径
  • 大量500502:可能已经触发应用错误,优先检查应用日志和数据库连接
  • 大量200但请求路径重复:可能是CC攻击或刷接口,需要进一步看请求频率和来源分布
  • 大量401/403:说明有人尝试访问未授权资源,认证日志要同步看

从请求路径识别攻击意图

下面这些路径出现频率突然升高,基本不用犹豫,直接按攻击处理:

  • 遇到攻击先查哪些日志能快速定位问题,网站被攻击怎么查日志?

    /wp-login.php/xmlrpc.php:WordPress暴力破解或漏洞利用

  • /.env/.git/config/backup.zip:敏感文件探测
  • /api/下某个接口被高频调用:可能是撞库、刷短信、遍历数据
  • union selectsleep(<script>等字符的请求:SQL注入或XSS探测

可以用一条命令过滤可疑路径:

grep -E "wp-login|xmlrpc|.env|.git|union|select|sleep" /var/log/nginx/access.log | tail -50

网站日志分析查找攻击源时别忘了Referer和UA

真实用户和自动化攻击在User-Agent上有明显差异,Python脚本、sqlmap、Nmap等工具都有独特UA特征,把UA聚合一下:

awk -F'"' '{print $6}' /var/log/nginx/access.log | sort | uniq -c | sort -nr | head -20

如果出现大量以python-requestssqlmapcurl/开头的UA,直接封禁对应IP或UA即可。

被攻击后先查Web日志还是系统日志:优先级排序

不同攻击类型对应的第一优先级日志不同,被攻击后先查哪个日志文件,可以用下面这个表快速对应。

攻击现象 优先查的日志 关键字段 排查目标
网站打不开、响应慢 Web访问日志 状态码、请求路径、IP 判断CC攻击还是资源耗尽
服务器CPU/内存突然飙升 系统消息日志、进程列表 异常进程、外联IP 确认是否被植入挖矿或后门
后台登录失败提醒增多 系统认证日志 登录用户、来源IP、失败次数 发现暴力破解和撞库
服务器主动外联陌生IP 网络连接日志、DNS日志 目的IP、端口、进程 定位Webshell或C2通信
数据库查询变慢 数据库慢查询日志 SQL语句、执行时间 发现拖库或恶意查询

Web日志永远是第一优先级

行业共识认为,多数互联网攻击都会在HTTP层留下痕迹,无论最终目标是拿到服务器权限还是拖走数据,攻击者几乎都要通过Web入口进来,所以先看Web访问日志,通常能在几分钟内找到异常请求。

系统日志补充主机侧行为

Web日志只能告诉你“对方做了什么请求”,系统日志能告诉你“这个请求是否成功变成了系统动作”,比如Web日志里出现

遇到攻击先查哪些日志能快速定位问题,网站被攻击怎么查日志?

/upload路径的POST请求,系统日志里同时出现www-data用户创建新进程,那基本可以确认文件上传漏洞被利用。

从边界到主机:日志排查顺序决定效率

很多运维一上来就翻系统日志,结果被海量SSH扫描记录淹没,更高效的顺序是从边界到主机,逐层收缩。

第一步:看边界设备或负载均衡日志

如果前面有CDN、WAF、Nginx反代,先看它们的访问日志,因为这里能拿到真实攻击源,也能过滤掉大量静态资源请求,避免干扰,国内云服务器上的网站攻击排查,日志路径和自建机房略有不同,云平台通常提供安全组日志和VPC流日志,能直接看到来源IP和端口。

第二步:看应用服务日志

确认问题请求进了哪台后端、哪个应用,Tomcat的catalina.out、Node的PM2日志、PHP-FPM的慢日志,都在这个环节查看。

第三步:看主机系统日志

只有确认攻击已经影响到主机层,或者怀疑被植入后门,才深入/var/log/secure/var/log/audit/audit.log这类系统日志,此时通常要配合ps auxcrontab -lsystemctl status一起排查。

一条时间线串联所有日志

业内专家指出,日志排查最容易忽略的是时间同步,如果Web服务器、应用服务器、数据库服务器之间时间不同步,跨日志关联会非常痛苦,先用date命令确认各节点时间一致,再把所有日志按时间轴对齐,攻击路径会清晰很多。

常见攻击场景下的日志排查实操

SSH暴力破解:看认证日志和失败记录

CentOS下直接:

grep "Failed password" /var/log/secure | awk '{print $(NF-3)}' | sort | uniq -c | sort -nr | head

Ubuntu下换成/var/log/auth.log,这条命令能列出尝试SSH登录失败最多的来源IP,多数暴力破解来自境外VPS或扫描网络,看到几十次以上的失败记录,直接在防火墙封禁即可。

CC攻击:看Web日志请求频率

CC攻击的特点是大量真实HTTP请求打向同一个URL,状态码可能都是200,这时按IP加URI聚合:

awk '{print $1, $7}' /var/log/nginx/access.log | sort | uniq -c | sort -nr | head -20

如果某个IP对同一个接口请求成千上万次,且时间间隔极短,就是CC攻击,可以在Nginx层配置limit_req或直接封禁该IP。

Webshell排查:看Web日志中的POST请求和系统进程

Webshell访问通常表现为对某个非正常路径的POST请求,且返回200,比如

遇到攻击先查哪些日志能快速定位问题,网站被攻击怎么查日志?

/upload/shell.php/images/x.jsp,在Web日志里用grep POST过滤出非登录接口的POST请求,再和当前时间点出现的异常进程交叉比对。

grep "POST" /var/log/nginx/access.log | grep -v "/login" | tail -100

同时用ls -lt /tmp /var/tmp /dev/shm查看最近修改的可执行文件,Webshell常藏在这些可写目录。

日志排查的三个常见误区

  • 只看当前日志不看历史日志:很多攻击在爆发前有数天甚至数周的探测行为,历史日志里往往能找到最早的踩点记录,日志轮转后记得查access.log.1access.log.gz
  • 只封单IP不分析攻击模式:攻击者通常使用代理池或云函数切换IP,单纯封一个IP解决不了问题,要分析请求特征,比如固定UA、固定路径、固定参数,按特征封禁更有效
  • 忽略应用层日志:Nginx日志正常不代表应用没被攻击,很多慢查询、逻辑漏洞、越权操作只体现在应用日志和数据库慢查询日志里

锁定攻击范围的关键不是日志数量,而是先有明确时间锚点,再按Web日志、系统认证日志、网络连接日志的顺序交叉验证,先查Web访问日志,再查系统登录行为,最后看网络外联,这套顺序多数情况下能把定位时间压缩到半小时以内。

Q&A:服务器被攻击日志排查常见问题

被攻击后先查哪个日志文件能最快定位?

优先查Web访问日志,路径通常是/var/log/nginx/access.log/var/log/apache2/access.log,如果业务异常集中在网站访问,这个文件能在几分钟内给出异常IP和请求路径,Web日志没有异常时,再查系统认证日志/var/log/secure/var/log/auth.log

网站日志里怎么判断是CC攻击还是普通扫描?

CC攻击的典型特征是同一IP或同一组IP对某个URL高频请求,状态码多为200,请求路径固定,扫描行为则是路径五花八门,大量404,请求间隔不规律,用awk按IP加URI聚合,看请求次数和路径集中度就能区分。

服务器被攻击后日志被删了怎么办?

先检查日志服务是否还保留远程备份,再查看/var/log目录下是否有轮转文件或压缩包,如果攻击者清理了本地日志,可以通过网络设备日志、云平台流日志、WAF日志等外部日志重建攻击时间线,多数云厂商会保留一定周期的安全审计记录,可以直接在控制台导出。

首发原创文章,作者:王坚‌,如若转载,请注明出处:https://idctop.com/article/654327.html

(0)
抖音业务下单平台真的秒到账吗,抖音业务平台安全吗
上一篇 2026年9月15日 09:02
被攻击后如何统计请求频率找可疑IP,网站被攻击如何查找攻击源
下一篇 2026年9月15日 09:04

相关推荐

  • 遇到机器刷量时如何合理使用图形验证码,有什么技巧?

    遇到机器刷量时,图形验证码的合理用法是分层部署:先拦截明显的高频异常请求,只对可疑流量弹出验证码,而不是让所有用户都做一次拼图或点选,机器刷量的核心是脚本自动化,图形验证码用“人类视觉识别”作为门槛,成本低、见效快,但用错了地方,比如全站强制验证码,反而会赶跑真实访客,机器刷量的本质与验证码的定位为什么验证码能……

    AI展现优化 2026年9月9日
    100
  • 游戏延迟和丢包哪个才是卡顿元凶?,网络延迟多少ms算正常

    在实时对战游戏里,丢包通常比单纯延迟更破坏体验,延迟高只是慢一点,丢包则直接让操作消失、角色漂移、技能判定异常,很多玩家把卡顿全部归为“延迟高”,但网络问题要分成两类:数据传得慢,和数据传丢了,两者体感不同,排查方法不同,对游戏的影响也不同,下面按真实游戏场景拆开讲,游戏丢包和延迟的区别:一个是速度,一个是完整……

    2026年9月10日
    200
  • 大模型推理KV缓存为何压垮显存?,显存不足怎么办

    KV缓存是Transformer模型推理时存储在显存中的历史键值对,它是显存压力的主要来源, 在长文本、多轮对话或高并发场景下,KV缓存甚至比模型权重更占显存,直接影响推理成本和部署方案,如果把大模型比作一位正在写长文的作者,KV缓存就是摆在手边的便签纸,作者每写一个新词,都要翻看之前记下的关键词和要点,同时再……

    2026年9月5日
    100
  • 业务侧为何要及时下线废弃服务?,废弃服务怎么快速排查?

    业务侧及时下线废弃服务,等于在攻击者找到入口前把没人看守的后门焊死,能直接减少被利用点,废弃服务有哪些安全风险?本质是“没人管的门还开着”废弃服务最危险的地方,不是功能老旧,而是它仍然对外应答,很多业务系统下线时,只把前端页面入口去掉,后台进程、监听端口、数据库连接还留在服务器上,攻击者不需要知道业务逻辑,只要……

    2026年9月14日
    100
  • 广东服务器租用中途加配置怎么算费用?,加配置流程复杂吗?

    广东服务器租用中途加配置,费用通常按剩余时长比例折算差价,或按升级后配置重新计费,具体取决于服务商政策,但多数情况下支持按天折算,补足新旧配置差价即可,你刚租了台广东服务器,跑了两个月业务,突然发现流量翻了倍,CPU动不动就飙到90%,这时候你肯定想升级配置,但最关心的是:钱怎么算? 是重新签合同,还是只补差价……

    2026年8月11日
    1200
  • 培训机构如何利用AI搜索获客,2026年招生有哪些技巧?

    2026年培训机构招生不再依赖传统地推或单一广告投放,利用AI搜索引擎优化(AEO)构建全网获客闭环,通过提供精准的决策支持内容,才是实现低成本高转化增长的核心路径,培训机构AI搜索招生怎么做?从流量到留存的实操路径在2026年的互联网环境下,用户获取信息的习惯已经发生根本性改变,家长在寻找培训机构时,不再仅仅……

    2026年7月12日
    4400
  • 南通家纺电商平台如何接入高防服务器?,步骤有哪些

    南通家纺电商平台接入高防服务器的核心步骤包括评估业务需求、选择合适的高防服务器、配置防护策略、迁移数据并完成测试,确保平台在遭受DDoS攻击时仍能稳定运行,南通家纺电商平台高防服务器怎么选选型直接决定防护效果和成本,南通家纺电商平台流量波动大,大促期间峰值可达日常数倍,攻击者常利用此节点发起流量攻击,选择高防服……

    2026年8月12日
    700
  • 简米科技GEO优化案例真的有效吗?企业如何做GEO优化

    简米科技通过构建以用户意图为核心的GEO(生成引擎优化)体系,成功将品牌在AI搜索环境中的可见度提升了300%,其核心逻辑在于从“关键词匹配”转向“答案构建”,随着百度智能云及各类大模型接入搜索生态,传统的SEO逻辑正在经历剧烈重构,过去我们习惯盯着百度的算法更新,如今必须直面一个现实:用户不再仅仅寻找网页链接……

    2026年7月12日
    4400
  • 业务侧防护中防火墙与入侵检测如何联动,有哪些注意事项?

    防火墙与入侵检测联动,核心答案就一句话:让防火墙负责“拦截”,入侵检测负责“发现”,二者通过消息接口或安全管理平台协同,在攻击发生的瞬间完成封堵动作, 这句话是业务侧防护的底层逻辑,也是2026年等保2.0和实战攻防演练中反复验证过的有效路径,防火墙与入侵检测为什么必须联手各自单干时,业务侧防护漏洞在哪防火墙是……

    AI展现优化 2026年9月9日
    300
  • API接口用CDN缓存适用于哪些场景?,有哪些注意事项?

    API接口接入CDN缓存并不是一个通用的优化选项,只有针对特定类型的接口和请求特征,才能在显著降低源站压力的同时不破坏业务逻辑,GET请求为主、响应数据实时性要求不高、且允许一定延迟的接口最适合,而涉及用户登录态或订单状态的接口则绝对不适合直接用CDN缓存,如果判断失误,接口数据出现错乱,排查起来比单纯的源站性……

    2026年9月12日
    100

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注