Linux 記錄所有用戶登錄和操作的詳細日志

1船响、起因

最近Linux服務器上一些文件唄篡改衰絮,想追查已經查不到記錄了,所以得想個辦法記錄下所有用戶的操作記錄袖迎。

一般大家通常會采用history來記錄,但是history有個缺陷就是默認是1000行腺晾,當然你也可以vim /etc/profile將1000修改成1000000行燕锥,但是這只是比較籠統(tǒng)的做法,看不到詳細的用戶來源已經操作記錄悯蝉,比如來源ip地址归形、操作時間、操作用戶等

所以我們不得不自己寫代碼來實現(xiàn)這樣的功能鼻由。

2暇榴、自動記錄腳本

編寫腳本如下

history

USER=`whoami`

USER_IP=`who -u am i 2>/dev/null| awk '{print $NF}'|sed -e 's/[()]//g'`

if [ "$USER_IP" = "" ]; then

USER_IP=`hostname`

fi

if [ ! -d /var/log/history ]; then

mkdir /var/log/history

chmod 777 /var/log/history

fi

if [ ! -d /var/log/history/${LOGNAME} ]; then

mkdir /var/log/history/${LOGNAME}

chmod 300 /var/log/history/${LOGNAME}

fi

export HISTSIZE=4096

DT=`date +"%Y%m%d_%H:%M:%S"`

export HISTFILE="/var/log/history/${LOGNAME}/${USER}@${USER_IP}_$DT"

chmod 600 /var/log/history/${LOGNAME}/*history* 2>/dev/null


這個腳本需要放在/etc/profile文件的末尾。這里默認寫了記錄日志文件的根目錄是:/var/log/history蕉世,這個目錄需要初始化建立蔼紧,然后通過“exportHISTFILE="/var/log/history/${LOGNAME}/${USER}@${USER_IP}_$DT"

”可以看到記錄日志的路徑是/var/log/history/${LOGNAME},所以這個目錄也需要事先建立狠轻,有多少個用戶奸例,就要建立多少個目錄,而且要把目錄的使用權限賦予相對應的用戶哈误。


而每次用戶登錄到退出都會產生以用戶名哩至、登錄ip地址躏嚎、操作時間為文件名的文件,文件里面包含本次用戶的所有操作記錄菩貌。

3卢佣、建立初始化目錄

先去/home查看有多少個用戶

[root@azure_test_static1_11_35 history]# ll

total 28

drwxr-xr-x 2 adminuser adminuser 4096 Nov 17 21:53 adminuser

drwxr-xr-x 2 fastdfs?? fastdfs?? 4096 Nov 17 21:53 fastdfs

drwxr-xr-x 2 loguser ??loguser?? 4096 Nov 17 19:43 loguser

drwxr-xr-x 2 nginx???? nginx???? 4096 Nov 17 20:54 nginx

d-wx------ 2 root????? root????? 4096 Nov 17 21:53 root

drwxr-xr-x 2 tomcat??? tomcat??? 4096 Nov 17 19:42 tomcat

drwxr-xr-x 2 zabbix??? zabbix??? 4096 Nov 17 19:42 zabbix

[root@azure_test_static1_11_35 history]#

然后開始建立初始化目錄

[root@azure_test_static1_11_35 log]# mkdir /var/log/history/fastdfs

[root@azure_test_static1_11_35 history]# chown fastdfs:fastdfs fastdfs -R

[root@azure_test_static1_11_35 log]# mkdir /var/log/history/tomcat

[root@azure_test_static1_11_35 log]# chown -R tomcat:tomcat /var/log/history/tomcat

[root@azure_test_static1_11_35 log]# mkdir /var/log/history/zabbix

[root@azure_test_static1_11_35 log]# chown -R zabbix:zabbix /var/log/history/zabbix

[root@azure_test_static1_11_35 log]# mkdir /var/log/history/loguser

[root@azure_test_static1_11_35 log]# chown -R loguser:loguser /var/log/history/loguser

[root@azure_test_static1_11_35 log]# mkdir /var/log/history/adminuser

[root@azure_test_static1_11_35 log]# chown -R adminuser:adminuser /var/log/history/adminuser

4、用戶登錄驗證

用其中一個用戶fastdfs登錄進程操作

[adminuser@azure_test_static1_11_35 ~]$ sudo -i

[sudo] password for adminuser:

[root@azure_test_static1_11_35 ~]# su - fastdfs

[fastdfs@azure_test_static1_11_35 ~]$ cp test1.log test3.log

[fastdfs@azure_test_static1_11_35 ~]$ echo "test 1"> test3.log

[fastdfs@azure_test_static1_11_35 ~]$ echo "1" >> test3.log

[fastdfs@azure_test_static1_11_35 ~]$ echo "2" >> test3.log

[fastdfs@azure_test_static1_11_35 ~]$ echo "3" >> test3.log

[fastdfs@azure_test_static1_11_35 ~]$ more test3.log

test 1

1

2

3

[fastdfs@azure_test_static1_11_35 ~]$


然后退出用戶箭阶,重新登錄進去日志目錄/var/log/history/fastdfs/查看有最新的記錄虚茶,一次用戶登錄到退出就會保存成一個日志文件記錄:

# 進入日志目錄

[root@azure_test_static1_11_35 fastdfs]# cd /var/log/history/fastdfs/

# 查看有2個操作日志記錄

[root@azure_test_static1_11_35 fastdfs]# ll

total 8

-rw------- 1 fastdfs fastdfs? 83 Nov 17 21:53 fastdfs@192.168.120.103_20161117_21:53:16

-rw------- 1 fastdfs fastdfs 139 Nov 17 21:59fastdfs@192.168.120.103_20161117_21:56:47

# 打開當前的操作記錄日志

[root@azure_test_static1_11_35 fastdfs]# more fastdfs@192.168.120.103_20161117_21:56:47

cp test1.log test3.log

echo "test 1"> test3.log

echo "1" >> test3.log

echo "2" >> test3.log

echo "3" >> test3.log

more test3.log

exit

[root@azure_test_static1_11_35 fastdfs]#


參考:https://blog.csdn.net/tao19910610/article/details/53285010

最后編輯于
?著作權歸作者所有,轉載或內容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市仇参,隨后出現(xiàn)的幾起案子嘹叫,更是在濱河造成了極大的恐慌,老刑警劉巖诈乒,帶你破解...
    沈念sama閱讀 218,941評論 6 508
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件罩扇,死亡現(xiàn)場離奇詭異,居然都是意外死亡怕磨,警方通過查閱死者的電腦和手機喂饥,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,397評論 3 395
  • 文/潘曉璐 我一進店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來肠鲫,“玉大人员帮,你說我怎么就攤上這事〉妓牵” “怎么了捞高?”我有些...
    開封第一講書人閱讀 165,345評論 0 356
  • 文/不壞的土叔 我叫張陵,是天一觀的道長渣锦。 經常有香客問我硝岗,道長,這世上最難降的妖魔是什么泡挺? 我笑而不...
    開封第一講書人閱讀 58,851評論 1 295
  • 正文 為了忘掉前任辈讶,我火速辦了婚禮命浴,結果婚禮上娄猫,老公的妹妹穿的比我還像新娘。我一直安慰自己生闲,他們只是感情好媳溺,可當我...
    茶點故事閱讀 67,868評論 6 392
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著碍讯,像睡著了一般悬蔽。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上捉兴,一...
    開封第一講書人閱讀 51,688評論 1 305
  • 那天蝎困,我揣著相機與錄音录语,去河邊找鬼。 笑死禾乘,一個胖子當著我的面吹牛澎埠,可吹牛的內容都是我干的。 我是一名探鬼主播始藕,決...
    沈念sama閱讀 40,414評論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼蒲稳,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了伍派?” 一聲冷哼從身側響起江耀,我...
    開封第一講書人閱讀 39,319評論 0 276
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎诉植,沒想到半個月后祥国,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經...
    沈念sama閱讀 45,775評論 1 315
  • 正文 獨居荒郊野嶺守林人離奇死亡晾腔,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內容為張勛視角 年9月15日...
    茶點故事閱讀 37,945評論 3 336
  • 正文 我和宋清朗相戀三年系宫,在試婚紗的時候發(fā)現(xiàn)自己被綠了。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片建车。...
    茶點故事閱讀 40,096評論 1 350
  • 序言:一個原本活蹦亂跳的男人離奇死亡扩借,死狀恐怖,靈堂內的尸體忽然破棺而出缤至,到底是詐尸還是另有隱情潮罪,我是刑警寧澤,帶...
    沈念sama閱讀 35,789評論 5 346
  • 正文 年R本政府宣布领斥,位于F島的核電站嫉到,受9級特大地震影響,放射性物質發(fā)生泄漏月洛。R本人自食惡果不足惜何恶,卻給世界環(huán)境...
    茶點故事閱讀 41,437評論 3 331
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望嚼黔。 院中可真熱鬧细层,春花似錦、人聲如沸唬涧。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,993評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽碎节。三九已至捧搞,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背胎撇。 一陣腳步聲響...
    開封第一講書人閱讀 33,107評論 1 271
  • 我被黑心中介騙來泰國打工介粘, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人晚树。 一個月前我還...
    沈念sama閱讀 48,308評論 3 372
  • 正文 我出身青樓碗短,卻偏偏與公主長得像,于是被迫代替她去往敵國和親题涨。 傳聞我的和親對象是個殘疾皇子偎谁,可洞房花燭夜當晚...
    茶點故事閱讀 45,037評論 2 355

推薦閱讀更多精彩內容