直接查服务器安全审计日志的核心是定位日志来源、打开对应工具、筛选关键事件:Windows用事件查看器查Security日志并按事件ID/用户/时间筛选;Linux用ausearch/aureport查auditd日志;云环境通过控制台或Log Analytics查询;查前需确认审计已开启、日志未覆盖、操作者有权限。

Windows Server:用事件查看器查安全日志
安全日志(Security log)默认记录登录、权限变更、策略修改等操作,是Windows审计的核心。
- 按 Win + R 输入
eventvwr.msc,回车打开事件查看器 - 展开左侧树形菜单 → “Windows 日志” → 点击“安全”
- 右键“安全” → “筛选当前日志”,可按以下条件缩小范围:
- 事件ID:如4624(成功登录)、4625(失败登录)、4720(创建用户)、4732(加组)
- 用户名 或 计算机名
- 时间范围:选“自”和“至”,避免翻页过多
- 双击某条日志,看“详细信息”页里的XML或常规描述,注意“主体”(谁操作)、“对象”(操作了什么)、“结果”(成功/失败)
Linux(CentOS/RHEL):查auditd生成的日志
Linux审计由auditd服务驱动,日志默认在/var/log/audit/audit.log,需用专用工具读取更清晰。
宝塔面板11.3.0是一款针对Linux服务器设计的可视化管理工具,通过重构核心模块实现资源占用显著降低,尤其适合低配置服务器环境。它将复杂的命令行操作转化为直观的图形界面,帮助开发者快速完成网站部署、环境配置及日常运维工作,无需专业技术背景即可高效管理服务器。
- 确认服务运行:
sudo systemctl status auditd(状态应为 active) - 实时跟踪新事件:
sudo tail -f /var/log/audit/audit.log - 按用户查操作:
sudo ausearch -ui 1000(1000是UID,替换成目标用户UID) - 查特定命令(如sudo):
sudo ausearch -m EXECVE | aureport -f -i - 生成汇总报告:
sudo aureport -au --start today(查今日所有认证事件)
云环境或数据库:走控制台或Log Analytics
阿里云、腾讯云、Azure等平台通常把审计日志导出到中心化服务,不存本地。
- SQL Server(云数据库):进控制台 → 找“数据库审计” → 选实例 → 点“查看审计日志”,支持按用户名、SQL语句、耗时、错误号等字段检索
-
Azure SQL:进Azure门户 → 找SQL服务器或数据库 → “安全性” → “审核” → 点“查看审核日志”,可跳转Log Analytics写高级查询,例如:
SQLSecurityAuditEvents | where EventClass == "LOGIN" and Result == "Success" - 堡垒机/运维审计系统:登录后台 → “自审计”或“审计中心” → “审计日志”,通常支持按IP、资产名、操作类型、时间段组合筛选,部分支持导出CSV
关键提醒:查之前先确认三件事
否则可能白忙活:
-
审计是否已开启:Windows要提前在“本地组策略”→“计算机配置→Windows设置→安全设置→高级审核策略”里启用对应项;Linux要确保
auditd启动且规则已加载(sudo auditctl -l) -
日志是否被覆盖:Windows安全日志默认只存几百MB,满后自动覆盖旧记录;Linux的
audit.log也可能轮转,查ls -l /var/log/audit/看历史归档 - 你是否有权限:查Windows安全日志需管理员;查Linux audit.log需root或audit组权限;云平台需对应角色(如Security Reader)

















