1. 查看登录 ip
1 | |
解决方案:
1 | |
执行last 命令的时候,就会看不到当前登录的 ip 信息
1 | |
2. 查看登陆失败的信息
1 | |
因为是二进制文件,根据自己的 ip 进行 grep 的操作如下:
1 | |
解决方案同 1 中的。
1 | |
3. 清除 Linux 系统历史执行命令
1 | |
4. 清理 lastlog
显示系统中所有用户最近一次登录信息。
可以直接看到我们的 ip 痕迹。
解决方案:
1 | |
5. 清理其他日志
/var/log/secure
1 | |
如果有输出,就使用 vim 进入删除即可。
/var/log/audit/ 目录下
1 | |

解决方案:
1 | |
其余几个 audit*.log 尝试用 grep 搜索自己的 ip,找到后使用上述解决方案。
6. 不要使用 vim
vim 操作文件后,后保留日志,我们来看一下:
1 | |
找了一些部分修改此文件的命令,未测试,遇事不决,建议直接删除。
1 | |
7. ssh 隐身登录
1 | |
登录成功后:
1 | |
让我们去看下日志:
1 | |
此时最好不好删除,此文件日志多,直接删除引起管理员注意。
1 | |
上述命令执行完后:
cat /var/log/secure 后发现 ip 已经变为自己想替换成的 ip .