当前位置:

首页 > 系统应用 > Linux如何查看当前登录用户及踢出非法用户【教程】

Linux如何查看当前登录用户及踢出非法用户【教程】

在Linux系统管理中,遇到需要清理非法或可疑登录会话的情况并不少见。但动手之前,最关键的一步是什么?是精准定位。你得先弄清楚,到底是谁、从哪儿、用什么方式连了进来。如果这一步搞错了,后续操作要么无效,要么可能误伤正常用户。 说到查看登录用户,你可能知道 who 或 users 命令,但它们都缺了关

在Linux系统管理中,遇到需要清理非法或可疑登录会话的情况并不少见。但动手之前,最关键的一步是什么?是精准定位。你得先弄清楚,到底是谁、从哪儿、用什么方式连了进来。如果这一步搞错了,后续操作要么无效,要么可能误伤正常用户。

Linux如何查看当前登录用户及踢出非法用户【教程】

说到查看登录用户,你可能知道 whousers 命令,但它们都缺了关键信息。who 不显示来源IP,users 更是只给个用户名列表。真正能让你“看清全貌”的命令,其实是 w。它是唯一能同时提供用户、来源IP和终端类型这三项核心信息的工具,而这正是后续精准“踢人”操作不可或缺的依据。

w 看清每个登录会话的真实终端和来源

运行一下 w 命令,输出的信息就很有讲究。TTY 这一列明确区分了会话类型:像 tty1tty2 这类通常是本地物理终端或控制台登录;而 pts/0pts/1 等则几乎可以肯定是SSH之类的远程连接。再看 FROM 列,这里显示的就是连接来源的IP地址或主机名。如果 FROM 列为空,对应的又是 tty,那基本就是服务器本地的登录会话了。

用好 w 的几个参数,能让排查更高效:

  • 加上 -i 参数,强制 FROM 列显示IP地址,而不是去做反向DNS解析。这在DNS有问题或者你只想看IP时特别有用,能避免字段显示为空。
  • 加上 -h 参数,可以省略输出的表头行。这在写脚本自动分析时很方便,比如你可以用 w -hi | grep '192\.168\.1\.' 来快速过滤出来自特定网段的连接。
  • 需要留意两个时间字段:LOGIN@ 是会话建立的时间,不是最后一次活动的时间;而 IDLE(空闲时间)的准确性有时并不可靠,最好不要单纯依赖它来判断用户是否还在操作。

踢人必须用 pkill -kill -t,不是 killkillall

锁定目标后,怎么踢?这里有个常见的误区:Linux系统本身并没有一个叫“踢用户”的单一命令。所谓的踢人,本质上是终止该用户在某个特定终端上的所有进程。而能精准完成这个任务的,是 pkill -kill -t <终端名> 这个组合。

为什么是它?因为你需要的是“终结这个终端上的所有活动”,而不是某个进程。直接用 kill 杀进程ID,很容易漏掉该终端下的子进程;用 killall -u 用户名 则更危险,它会终止该用户在所有终端上的进程,可能误伤其其他的合法会话。

执行时,有几个细节必须注意:

  • 信号要用 -kill(即 -9,SIGKILL)。踢人通常意味着需要立即、强制地终止连接,普通终止信号(如SIGTERM)可能会被进程忽略或捕获。
  • 目标必须精确到终端名(TTY),比如 tty1pts/3。这是命名空间的问题,写错了命令就会无效。
  • 动手前,务必再次确认自己当前的会话不在要踢除的终端上,否则就是把自己给踢下线了。

lastlastb 用来追溯异常登录行为

w 命令再好,也只能看到当前在线的会话。对于那些已经断开连接的“历史访客”,或者想追溯某个IP的登录行为,就得靠 last 和它的兄弟 lastb 了。

last 命令读取的是 /var/log/wtmp 文件,这里记录了所有成功的登录历史。当怀疑某个IP地址曾非法登录时,可以用 last -i 192.168.1.105 来查询它最近的成功登录记录。而 lastb 则专门查看失败的登录尝试(读取 /var/log/btmp),常用于分析暴力破解行为,不过执行它通常需要root权限。

几个实用的查询技巧:

  • last -i 192.168.1.105:聚焦查询特定IP的成功登录史。
  • lastb -i 192.168.1.105:查看该IP的失败登录尝试,排查爆破嫌疑。
  • last -F | head -20:查看带有完整日期和时间戳的最近20条登录记录。注意输出中如果显示 still logged in,就表示该会话目前仍然在线。

说到底,在Linux上“踢人”这个操作本身并不复杂,真正的挑战在于前期的“判官”角色——如何准确判断“谁该被踢”。w 告诉你谁在线上,但不告诉你他在干什么;last 告诉你历史,但不是实时的;ps 能看进程,却又不是按终端聚合的。

因此,在实际运维中,一个可靠的排查流程往往是串联的:先用 w 命令找出可疑的 pts 远程终端;接着用 ps -t pts/2 查看这个终端上具体运行了哪些进程,判断其活动是否异常;最后,再用 last -i 核查对应IP的历史登录记录,综合判断其来源是否合法。这三环缺了任何一环,都可能要么误伤友军,要么放跑了真正的攻击者。

本文内容来源于互联网,如有侵权请联系删除。
作者最新文章
系统应用 Linux
相关文章 更多
Windows安装Docker教程:启用WSL2并运行第一个容器验证
Windows安装Docker教程:启用WSL2并运行第一个容器验证

本文提供Windows环境下安装Docker Desktop的完整步骤,重点在于启用WSL2后端及验证容器运行。通过PowerShell执行docker version确认客户端与服务端连通,并运行hello-world测试镜像完成基础环境搭建。

CentOS 7在VMware中的完整安装与验证指南
CentOS 7在VMware中的完整安装与验证指南

本文详细讲解如何在VMware Workstation中从零开始安装CentOS 7虚拟机。内容涵盖ISO镜像准备、典型配置创建、硬件参数分配(磁盘与内存)、安装器操作及首次启动后的版本与网络验证。通过规范化的步骤指引,帮助读者快速搭建稳定可用的Linux学习环境,并解决常见的启动与网络故障。

Kubernetes入门:用kubectl创建并查看第一个Deployment
Kubernetes入门:用kubectl创建并查看第一个Deployment

本文指导使用 kubectl 创建最小 nginx Deployment,并通过 READY、UP-TO-DATE、AVAILABLE 与 Pod Running 状态进行验收。重点区分“命令已接收”和“工作负载已可用”,并在状态异常时利用 Pod 详情与事件输出定位镜像、调度或启动问题。

Mac外接鼠标滚动方向设置:关闭自然滚动与触控板分离方案
Mac外接鼠标滚动方向设置:关闭自然滚动与触控板分离方案

Mac外接鼠标滚动方向与触控板不一致时,可通过系统设置中的“自然滚动”开关调整。本文详解如何进入鼠标设置页面、切换滚动逻辑,并提供鼠标与触控板方向分离的第三方工具方案,解决滚轮手感不适及多设备冲突问题。

Ubuntu命令行入门:打开终端并验证文件目录操作
Ubuntu命令行入门:打开终端并验证文件目录操作

本教程指导Ubuntu新手打开终端,通过pwd、ls、cd、mkdir和touch命令完成基础文件目录操作。适用于桌面版、虚拟机及WSL环境,提供从查看路径到创建测试文件的完整验证步骤,帮助读者建立命令行操作的安全意识与正确习惯。

Nginx Windows版安装、启动与验证完整指南
Nginx Windows版安装、启动与验证完整指南

本教程针对Windows环境,详解Nginx稳定版(如1.24.0)的下载、解压、启动及验证流程。核心步骤包括:下载官方压缩包至英文目录,使用start nginx启动,通过localhost访问默认页面,并利用tasklist和nginx -t命令确认进程状态及配置语法。涵盖端口冲突排查、配置重载及停止服务的标准操作,适用于本地开发环境搭建与基础运维验证。

VMware虚拟机共享文件夹配置与读写验证教程
VMware虚拟机共享文件夹配置与读写验证教程

本文提供VMware虚拟机共享文件夹的配置与验证方法。核心步骤包括:确保VMware Tools已安装,在虚拟机设置中启用共享文件夹并添加主机目录,最后通过读写测试文件确认传输正常。适用于Windows及Linux虚拟机,旨在解决主机与虚拟机间文件交换问题。

大数据分析师Linux环境教程:安装Hadoop并验证版本与进程状态
大数据分析师Linux环境教程:安装Hadoop并验证版本与进程状态

本教程指导大数据分析师在Linux环境中安装Hadoop,通过配置环境变量、验证版本及启动服务,确保Java和Hadoop命令可用。最终利用jps命令检查NameNode等核心进程状态,为后续学习HDFS和Spark打下基础。

在VMware中安装Ubuntu并验证启动的完整步骤
在VMware中安装Ubuntu并验证启动的完整步骤

本文提供在VMware中安装Ubuntu并验证启动的完整流程。适用于首次练习Linux或搭建开发环境的用户。按步骤完成虚拟机创建、ISO挂载、硬件分配与安装后,可通过终端命令确认版本、内核与网络状态,确保系统可正常使用。

Win10专业版U盘安装教程:制作启动盘与完成安装
Win10专业版U盘安装教程:制作启动盘与完成安装

本文提供从准备镜像到完成安装的完整链路。需准备8GB以上U盘与官方镜像,制作启动盘会清空U盘数据。通过F12等快捷键或BIOS设置从U盘启动,安装时选择专业版并谨慎分区。完成后在“设置—系统—关于”验证版本,并检查激活与驱动状态。

查看更多
精品专题 更多
装机必备
装机必备

正软商城装机必备专区,精选办公、浏览器、安全防护、影音播放、压缩解压、设计创作和系统工具等电脑常用正版软件,帮助用户快速完成新电脑软件配置。

Windows
Windows

正软商城Windows软件专区,汇集适用于Windows电脑的办公、设计、安全防护、影音播放、开发工具和系统优化软件,提供软件介绍、系统要求、正版授权及购买下载服务。

macOS软件
macOS软件

正软商城macOS软件专区,精选适用于Mac电脑的办公、设计、影音、效率、开发和系统工具,提供软件功能介绍、macOS兼容版本、正版授权及购买下载服务。

Mac软件 更多
灵活计算器
灵活计算器
macOS/iOS/Android

灵活计算器是一款笔记式算数应用,支持实时计算、动态关联和云端同步功能。记录、整理和输出之间的过渡会更自然,适合长期写作、做笔记或持续沉淀个人内容。

赤友清理大师
赤友清理大师
macOS

赤友清理大师是一款为 Mac 设计的智能清理优化工具,可精准扫描垃圾、大文件、重复文件等,释放磁盘空间。做扫描整理、文字提取和表格转换时,它能把识别后的处理步骤接得更顺,资料录入这类场景会省下不少时间。

极度公式
极度公式
Windows/macOS/Linux

极度公式是一款跨平台专业LaTeX公式识别编辑软件,支持OCR公式识别和多平台编辑。和使用说明,避免使用,享受完整功能与稳定支持。做扫描整理、文字提取和表格转换时,它能把识别后的处理步骤接得更顺,资料录入这类场景会省下不少时间。

WINDOWS 更多
Windows 10
Windows 10
Windows

Windows 10 是一款微软推出的经典操作系统,拥有硬件兼容性与多任务处理能力。它更偏向把系统状态查看和常用调节动作放在一起,适合需要持续观察和微调设备状态的场景。

极度公式
极度公式
Windows/macOS/Linux

极度公式是一款跨平台专业LaTeX公式识别编辑软件,支持OCR公式识别和多平台编辑。和使用说明,避免使用,享受完整功能与稳定支持。做扫描整理、文字提取和表格转换时,它能把识别后的处理步骤接得更顺,资料录入这类场景会省下不少时间。

密码键盘
密码键盘
Windows/macOS/iOS/Android

密码键盘是一款兼具安全性与便捷性的高效密码管理器。日常使用里的持续防护和信息管理会更突出,适合把安全控制放进长期使用流程中的场景。