要查清“有什么人在为我服务器上活动”,核心就是三步:查看登录日志、监控实时连接、检查文件和进程,Linux和Windows都有现成命令和日志路径,掌握这些,绝大多数访问者都能被识别。
怎么看服务器有哪些人在登录?三种实用方法
Linux服务器查登录记录:last和who命令
Linux下登录记录默认写在/var/log/wtmp,执行sudo last -n 20会列出最近20条成功登录记录,包括用户名、来源IP、登录时间和终端,如果想知道当前有哪些人正在连接,直接运行who,它会显示在线用户的用户名、来源IP和登录时长。
登录失败记录单独存在/var/log/btmp,用sudo lastb -n 20可以查看,这里出现的IP往往是暴力破解的“常客”,如果同一IP连续出现,说明有人在试探密码。last和who不需要额外安装软件,系统自带,适合作为第一排查工具。
Windows服务器查远程登录日志:事件查看器
Windows服务器打开“事件查看器”,展开“Windows日志”,选择“安全”,筛选事件ID,4624是登录成功,4625是登录失败,在事件详情里找到“网络地址”和“登录进程”,就能看到远程登录来源IP。
RDP攻击在日志里特别明显,短时间内会连续出现几百条4625记录,来源IP分布在多个地区,这时候不只监听到有异常登录,还能根据“登录类型”区分是本地键盘操作还是远程桌面连接。
实时连接监控:netstat与ss
要回答“现在有什么人在连我的服务器”,用sudo netstat -anp | grep :22查看当前所有SSH连接,其中ESTABLISHED状态表示已经建立的会话,Linux新版系统建议用

ss -anp,输出更清晰。
如果看到大量来自同一个IP的ESTABLISHED连接,或者连接状态长时间不释放,就需要怀疑异常行为,实时监控只能看到“情况,历史痕迹还得靠日志分析。
服务器被人入侵后如何排查?从日志到进程
对比:正常访问和恶意登录的日志特征
把两类情况放在一起看,差异非常明显,这张表能帮你快速判断。
| 特征 | 正常登录 | 恶意登录 |
|---|---|---|
| 登录时间 | 集中在工作时间 | 凌晨两三点频繁出现 |
| 来源IP | 常用IP或固定地区 | 多个陌生IP轮换 |
| 失败次数 | 偶发输错密码 | 短时间内成百上千次 |
| 登录后行为 | 编辑文件、运行常规服务 | 先执行whoami、id,再下载脚本 |
| 使用账号 | 普通用户或管理员 | root账号或新建隐藏用户 |
如果日志显示凌晨3点有一次登录成功,来源IP从未见过,就要按下面的步骤继续排查。
实战排查步骤:检查进程、用户、文件改动
- 查进程:运行
ps aux --sort=-%cpu | head -20,找出CPU占用异常的进程,挖矿程序通常伪装成系统服务,但路径往往在/tmp或/var/tmp下。 - 查用户:执行
awk -F: '$3==0{print $1}' /etc/passwd,列出所有UID为0的用户,正常情况只有root一个,多个UID为0的账号说明有人留了后门。 - 查定时任务:检查
crontab -l和/etc/crontab,攻击者喜欢在定时任务里挂自动脚本,确保每次重启都能“复活”。 - 查历史命令:
cat /root/.bash_history如果这个文件被清空,或者只剩几条无关紧要的命令,往往有鬼。

操作全部免费,也不需要额外工具,一台服务器就能完成。
免费服务器监控工具有哪些
先从免费的开始。fail2ban是Linux服务器最常见的防爆破工具,检测到连续登录失败会自动封禁IP,开源且免费,想让封禁更精准,可以配合云厂商的“安全组”规则,只允许固定IP登录管理端口。
可视化监控方面,Zabbix和Prometheus都有免费版,能收集登录日志、CPU占用和网络流量,但配置门槛偏高,适合有运维基础的人。个人网站和小型电商服务器用fail2ban加日志定期检查就足够,业内专家指出,多数入侵事件在边界防护层面就能阻断,不必盲目上高价方案。
如何监控服务器访问者:从命令到可视化平台
个人网站和小型服务器怎么弄
场景是一个个人博客或小型电商后台,访问量不大,但总担心被扫描,可以直接按这个流程操作:
- 修改SSH端口,从默认的22改成例如22026,能避开绝大多数自动化扫描脚本。
- 禁用root远程登录,平时用普通用户加sudo提权。
- 每星期执行一次
sudo last -n 20和sudo lastb -n 20,检查陌生IP。 - 安装fail2ban,设置连续失败3次自动封禁封禁IP。
这套流程几乎不花额外费用,最多消耗少量云流量,比买昂贵的安全设备实用得多。
企业级服务器监控方案怎么选
企业环境有十几台甚至更多服务器,逐台登录查询太慢,需要把日志集中管理,国内主流云厂商的安全中心提供登录日志审计和异地登录告警,开箱即用,价格按天或按年计算,自建方案可以选

ELK,把所有服务器日志汇总到一个平台,用一条Kibana查询就能筛选所有异常IP。
具体选择看团队能力:不会写脚本就买云厂商产品,会一点部署就自建。企业级方案成本从每年几千到几万不等,核心是能快速定位问题,而不是堆工具。
有什么人在为我服务器”的常见问题
问题1:日志显示大量陌生IP登录失败,是不是被攻击了?
大概率是自动扫描或暴力破解,如果失败记录集中在22端口,来源IP多为境外,基本就是扫描行为,先安装fail2ban自动封禁,然后修改SSH端口并禁用root远程登录,大多数扫描不会造成实际破坏,但要防止其中某一次正好撞上弱密码。
问题2:last命令查不到登录记录,为什么?
last读取的是/var/log/wtmp,如果文件被清理或日志轮转,历史记录就会丢失,可以先试journalctl -u sshd查看systemd日志,或者检查/var/log/secure,攻击者可能主动清除日志,所以还要结合进程列表和/etc/passwd文件判断,不能只依赖一条命令。
问题3:服务器被人入侵后是不是只能重装系统?
不一定,如果是简单webshell或异常进程,可以隔离后清除,如果发现内核级rootkit或多处后门,重装更安全,据统计,相当一部分数据泄露发生在“入侵发现但清理不彻底”的阶段,无法判断严重性时,备份数据后重装是损失最小的选择。
想弄清“有什么人在为我服务器上活动”,记住日志、连接、进程三件事,养成定期查看的习惯,比任何高价防护都管用。
图片来源于AI模型,如侵权请联系管理员。作者:酷小编,如若转载,请注明出处:https://www.kufanyun.com/ask/884336.html

