Linux审计日志的时间线还原 Linux审计日志的时间线还原 这类问题不能只看单个现象,应先确认影响范围、最近变更和可疑时间点。处理前保留日志、配置和必要的文件副本,避免清理动作覆盖关键证据。

核心检查点 先围绕服务器安全排查建立时间线,检查账号、端口、进程、计划任务、文件变更和访问日志。对 PHP 网站还要核对上传目录、缓存目录、模板目录以及配置备份,确认异常是否能被重复触发。

实际操作 先保留现场:date; ps auxf; ss -lntup; last -a | head -30。将输出保存到只读目录,再开始修改配置。 如果发现异常,先隔离来源或停止对应服务,再对照发布记录和业务白名单确认是否误报。清理后重新检查启动项、外联连接和最近修改文件,不要只删除表面文件。

结论 服务器安全排查的重点是找到入口、维持方式和受影响范围。完成处置后应轮换相关凭据、修复漏洞、收紧权限,并保留一份可恢复备份,后续观察一段时间确认没有复发。