最直接有效的方式是按终端(TTY)精准终止会话:先用 w 或 who 查 USER、TTY、FROM 三列定位登录位置,再执行 sudo pkill -KILL -t pts/X 踢出指定终端;systemd 系统可用 loginctl terminate-session 或 terminate-user。

最直接有效的方式是按终端(TTY)精准终止会话,而不是笼统杀用户或进程。关键在于先定位“人连在哪”,再断开那个具体连接。
先查清楚谁在哪儿登录
运行 w 或 who 命令,重点关注三列:
- USER:用户名
-
TTY:终端号,如
pts/2、tty1—— 这是你要操作的目标 - FROM:来源 IP,有助于判断是否为可疑登录(比如陌生公网地址)
例如输出中看到 hacker pts/4 203.124.88.15 02:17,说明该用户正通过 pts/4 从异常 IP 登入。
用 pkill -KILL -t 精准踢出指定终端
这是最推荐的操作,只影响目标终端,不波及其他会话或系统服务:
- 执行:sudo pkill -KILL -t pts/4(把
pts/4换成你查到的实际终端号) -
-KILL等价于-9,强制终止,不给进程响应机会 - 该命令会立即结束该 TTY 下所有进程:shell、ssh 子进程、vim、top 等——用户瞬间断开
针对 systemd 系统的替代方案
适用于 CentOS 7+、Ubuntu 16.04+ 等现代发行版:
- 列出所有会话:loginctl list-sessions
- 找到目标用户的会话 ID(如
c7),执行:sudo loginctl terminate-session c7 - 若需踢掉该用户所有活跃会话:sudo loginctl terminate-user hacker
防止立刻重登(可选加固)
踢出只是断开当前连接。如确认是非法账户或需临时禁用:
- 锁定密码:sudo passwd -l hacker
- 或禁用登录 shell:sudo usermod -s /sbin/nologin hacker
- 恢复时用 sudo passwd -u hacker 或 sudo usermod -s /bin/bash hacker
操作简单,但核心是别跳过“查 TTY”这步——误杀 sshd 主进程或自己终端,容易导致失联。


















