文章详情

短信预约-IT技能 免费直播动态提醒

请输入下面的图形验证码

提交验证

短信预约提醒成功

检查Linux是否被入侵的方法有哪些

2023-06-13 03:20

关注

本篇内容介绍了“检查Linux是否被入侵的方法有哪些”的有关知识,在实际案例的操作过程中,不少人都会遇到这样的困境,接下来就让小编带领大家学习一下如何处理这些情况吧!希望大家仔细阅读,能够学有所成!

本文给大家收集整理了一些审查Linux系统是否被入侵的方法,这些方法可以添加到你运维例行巡检中。

检查帐户

代码如下:


# less /etc/passwd</p><p># grep :0: /etc/passwd(检查是否产生了新用户,和UID、GID是0的用户)</p><p># ls -l /etc/passwd(查看文件修改日期)</p><p># awk -F: &lsquo;$3= =0 {print $1}&rsquo; /etc/passwd(查看是否存在特权用户)</p><p># awk -F: &lsquo;length($2)= =0 {print $1}&rsquo; /etc/shadow(查看是否存在空口令帐户)


2. 检查日志

代码如下:


# last
(查看正常情况下登录到本机的所有用户的历史记录)


注意”entered promiscuous mode”

注意错误信息

注 意Remote Procedure Call (rpc) programs with a log entry that includes a large number (> 20) strange characters(-^PM-^PM-^PM-^PM-^PM-^PM-^PM-^PM)

检查进程

代码如下:


# ps -aux(注意UID是0的)</p><p># lsof -p pid(察看该进程所打开端口和文件)</p><p># cat /etc/inetd.conf | grep -v “^#”(检查守护进程)</p><p>检查隐藏进程</p><p># ps -ef|awk &lsquo;{print }&rsquo;|sort -n|uniq >1</p><p># ls /porc |sort -n|uniq >2</p><p># diff 1 2


4. 检查文件

代码如下:


# find / -uid 0 &ndash;perm -4000 &ndash;print</p><p># find / -size +10000k &ndash;print</p><p># find / -name “&hellip;” &ndash;print</p><p># find / -name “.. ” &ndash;print</p><p># find / -name “. ” &ndash;print</p><p># find / -name ” ” &ndash;print</p><p>注意SUID文件,可疑大于10M和空格文件
# find / -name core -exec ls -l {} \
(检查系统中的core文件)</p><p>检查系统文件完整性</p><p># rpm &ndash;qf /bin/ls</p><p># rpm -qf /bin/login</p><p># md5sum &ndash;b 文件名</p><p># md5sum &ndash;t 文件名


5. 检查RPM

代码如下:


# rpm &ndash;Va
输出格式:</p><p>S &ndash; File size differs</p><p>M &ndash; Mode differs (permissions)</p><p>5 &ndash; MD5 sum differs</p><p>D &ndash; Device number mismatch</p><p>L &ndash; readLink path mismatch</p><p>U &ndash; user ownership differs</p><p>G &ndash; group ownership differs</p><p>T &ndash; modification time differs</p><p>注意相关的 /sbin, /bin, /usr/sbin, and /usr/bin


6. 检查网络

代码如下:


# ip link | grep PROMISC(正常网卡不该在promisc模式,可能存在sniffer)</p><p># lsof &ndash;i</p><p># netstat &ndash;nap(察看不正常打开的TCP/UDP端口)</p><p># arp &ndash;a


7. 检查计划任务

代码如下:


注意root和UID是0的schedule</p><p># crontab &ndash;u root &ndash;l</p><p># cat /etc/crontab</p><p># ls /etc/cron.*


8. 检查后门

代码如下:


# cat /etc/crontab</p><p># ls /var/spool/cron/</p><p># cat /etc/rc.d/rc.local</p><p># ls /etc/rc.d</p><p># ls /etc/rc3.d</p><p># find / -type f -perm 4000


9. 检查内核模块

代码如下:


# lsmod


10. 检查系统服务

代码如下:


# chkconfig</p><p># rpcinfo -p(查看RPC服务)


11. 检查rootkit

代码如下:


# rkhunter -c</p><p># chkrootkit -q

“检查Linux是否被入侵的方法有哪些”的内容就介绍到这里了,感谢大家的阅读。如果想了解更多行业相关的知识可以关注编程网网站,小编将为大家输出更多高质量的实用文章!

阅读原文内容投诉

免责声明:

① 本站未注明“稿件来源”的信息均来自网络整理。其文字、图片和音视频稿件的所属权归原作者所有。本站收集整理出于非商业性的教育和科研之目的,并不意味着本站赞同其观点或证实其内容的真实性。仅作为临时的测试数据,供内部测试之用。本站并未授权任何人以任何方式主动获取本站任何信息。

② 本站未注明“稿件来源”的临时测试数据将在测试完成后最终做删除处理。有问题或投稿请发送至: 邮箱/279061341@qq.com QQ/279061341

软考中级精品资料免费领

  • 历年真题答案解析
  • 备考技巧名师总结
  • 高频考点精准押题
  • 2024年上半年信息系统项目管理师第二批次真题及答案解析(完整版)

    难度     807人已做
    查看
  • 【考后总结】2024年5月26日信息系统项目管理师第2批次考情分析

    难度     351人已做
    查看
  • 【考后总结】2024年5月25日信息系统项目管理师第1批次考情分析

    难度     314人已做
    查看
  • 2024年上半年软考高项第一、二批次真题考点汇总(完整版)

    难度     433人已做
    查看
  • 2024年上半年系统架构设计师考试综合知识真题

    难度     221人已做
    查看

相关文章

发现更多好内容

猜你喜欢

AI推送时光机
位置:首页-资讯-人工智能
咦!没有更多了?去看看其它编程学习网 内容吧
首页课程
资料下载
问答资讯