一、入侵者可能会删除机器的日志信息
可以查看日志信息是否还存在或者是否被清空,相关命令示例:
可以查看 /etc/passwd 及 /etc/shadow 文件,相关命令示例:
可以查看 /etc/passwd 及 /etc/shadow 文件内容进行鉴别,相关命令示例:
对应日志 “/var/log/lastlog”,相关命令示例:
对应日志文件 “/var/run/ut