国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

系統安全防范之Linux下簡單的入侵檢測
2007-02-08   

總的來說,要判斷主機是否正在或者已經遭受了攻擊,需要以下幾個步驟。

1、終結非授權用戶。

2、找出并關閉非授權進程。

3、分析日志文件,尋找入侵者曾經試圖入侵系統的蛛絲馬跡。

4、檢查系統文件是否有潛在受損情況。

接下來說說具體操作。

1、首先以root登錄到tty下,用

root@mysun:~# w 
14:14:10 up 43 days, 4:43, 1 user, load average: 0.13, 0.08, 0.04 
USER TTY FROM LOGIN@ IDLE JCPU PCPU WHAT 
lyychee pts/2 54.107.130.61.di 14:14 0.00s 0.01s 0.00s sshd: lyychee [priv]

把所有當前登錄到系統的用戶列出來,可以根據各用戶的用戶名以及用戶登錄的源地址和他們正在運行的進程來判斷他們是否為非法用戶,

2、如果一旦發現有可疑用戶,我們可以馬上把它鎖住

root@mysun:~# passwd -l username

3、last命令是另外一個可以用來查找非授權用戶登錄事件的工具

lyychee pts/2 54.107.130.61.di Mon May 22 14:14 still logged in 
lyychee pts/2 51.107.130.61.di Thu May 18 18:36 - 18:42 (00:05) 
lyychee pts/2 61.130.107.51 Tue May 16 14:21 - 14:39 (00:18) 
root pts/2 61.130.107.58 Sat May 13 15:40 - 15:43 (00:02) 
lyychee pts/2 210.32.178.253 Fri May 12 00:53 - 01:16 (00:23) 
root pts/2 58.107.130.61.di Wed May 10 15:33 - 15:35 (00:01) 
root pts/2 61.130.107.58 Tue May 9 14:58 - 15:07 (00:08) 
root pts/2 59.78.34.62 Sun May 7 07:40 - 07:45 (00:05) 
lyychee pts/2 59.78.34.62 Sat May 6 23:50 - 00:27 (00:37) 
lyychee pts/2 222.64.24.144 Sat May 6 10:56 - 10:56 (00:00) 
root pts/2 192.168.0.111 Sat May 6 00:01 - 00:02 (00:01) 
lyychee pts/2 222.64.22.144 Thu May 4 12:41 - 12:43 (00:0 
root pts/2 59.78.34.62 Tue May 2 06:59 - 07:00 (00:00)

last命令輸入的信息來自/var/log/wtmp。這個文件詳細地記錄著每個系統用戶的訪問活動。但是有經驗的入侵者往往會刪掉/var/log/wtmp以清除自己非法行為的證據,但是這種清除行為還是會露出蛛絲馬跡:在日志文件里留下一個沒有退出操作與之對應的登錄操作(因為在你刪除wtmp的時候,你的登錄記錄就沒有了,但是你待會兒登出,系統還是會把你記下來),不過再高明一點就用at或者cron等自己登出之后再刪文件。(但是這種方法也還是可以查,總之linux沒有一種操作是最強的,強到沒有紕漏。就像古龍的小說一樣,沒有一個人是天下第一。這樣看起來才有勁)

4、善于使用ps -aux跟netstat,這里有一個故事,曾經在一臺被黑過的主機上,有人在/usr/lib里發現了一個貌似無害的文件,但在隨后的調查中發現系統上有個后門,系統管理員發現主機重新啟動后不久,就會有一個明為sndme的進程莫名其妙地開始運行,在執行了

root@mysun:~# netstat -ap

之后發現了這么一條記錄

udp 0 0 *:32145 *:* LISTEN 1118/sndme

這說明一個進程正在UDP端口32145上監聽什么。但是這個進程究竟是怎么起來的呢?

后來發現就是在/usr/lib里的一個文本文件搞的鬼,在系統init的時候,有一個腳本,做了一件很天才的事情,

a:首先,傳見了一個名為/var/sndtmp的目錄 
b:再把這個文本文件復制到那,并mv成snd.Z 
c:執行uncompress snd.Z 
d:運行sh snd命令把解壓得到的snd文件當作一個shell腳本來執行,這個腳本將提取出一個snd.c的文件 
e:用gcc -o sndme snd.c對其進行編譯, 
f:把文件ln到/bin/sndme 
g:執行之 
h:再把剛剛創建,解壓,編譯的文件夾、文件統統都刪除掉

sndme進程在等待一條來自32145端口的UDP消息,在接收到消息的時候,它將在系統上打開一個具備root權限的后門,狠啊。

5、/var/log/messages文件是一個系統信息源,如果在里面有連續登錄失敗事件的記錄,往往就預示著有人在試圖入侵這臺主機。

我們就可以通過grep "fail"跟"repeat"這兩個關鍵字來追蹤:

root@mysun:~# grep fail /var/log/messages 
root@mysun:~# grep repeat /var/log/messages

6、檢查文件系統的完好性,在redhat或者suse的系統中我們可以很方便地實現這一點

root@mysun:~# rpm -Va > /tmp/rpmVa.log

這條命令將以一個文件的形式把安裝到系統上的所有rpm包是否被改變輸出成一份清單,清單中的標記含義如下:

S 文件長度發生了變化 
M 文件的訪問模式(包括權限和文件類型)發生了變化 
5 MD5校驗和發生了變化 
D 設備節點的屬性發生了變化 
L 文件的符號鏈接發生了變化 
U 文件/子目錄/設備節點的owner發生了變化 
G 文件/子目錄/設備節點的group發生了變化 
T 文件最后一次的修改時間發生了變化

比如當你看到下面這樣的輸出時,就應該采取行動了:

. M . . . . . . /usr/write,就說明wirte的可執行文件被篡改了,最簡單的方法就是在確保其他安全工作已經補救好了的情況下重裝該rpm

root@mysun:~# rpm -qf /usr/write // 找到文件所對應的rpm 
root@mysun:~# rpm -Uvh --nodeps --force XXX.rpm // 強制無關聯安裝

7、另外硬件故障也不容忽視,曾經有一臺主機,在用戶符合沒有上去的情況下性能下降了。于是就有人懷疑是遭到了外部攻擊,于是就買了臺防火墻,并且做了詳細的入侵檢測,沒有發現任何不妥,最后發現是硬件出了故障。 我們可以通過

root@mysun:~# grep error /var/log/messages

來查看關于硬件錯誤的記錄。


熱詞搜索:

上一篇:用Linux系統防火墻功能抵御網絡攻擊
下一篇:深入淺出 分析Linux系統內核漏洞問題

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
国产精品久久久99| 麻豆成人91精品二区三区| 五月婷婷综合在线| 91麻豆精品国产91久久久资源速度| 日韩理论片在线| 欧美久久一二区| 久久99久久99精品免视看婷婷| 精品久久免费看| 丁香婷婷深情五月亚洲| 亚洲蜜臀av乱码久久精品蜜桃| 欧美日韩在线观看一区二区| 激情六月婷婷久久| 国产精品视频yy9299一区| 在线观看av不卡| 精品一区二区成人精品| 亚洲婷婷在线视频| 日韩一区二区三区免费看| 粉嫩一区二区三区性色av| 亚洲成人免费视频| 国产精品美女久久久久aⅴ | 欧美成人a∨高清免费观看| 91在线观看污| 精品在线视频一区| 亚洲电影你懂得| 国产精品视频在线看| 91精品国产色综合久久ai换脸| 成人激情视频网站| 麻豆精品视频在线| 奇米色一区二区三区四区| 亚洲色欲色欲www| 久久综合九色欧美综合狠狠| 欧美丰满嫩嫩电影| 欧洲国内综合视频| www.66久久| 懂色av一区二区三区蜜臀| 九色porny丨国产精品| 日韩电影免费在线观看网站| 亚洲一区二区三区小说| 国产精品免费aⅴ片在线观看| 日韩欧美一级二级| 欧美一区二区私人影院日本| 一本色道**综合亚洲精品蜜桃冫| 国产麻豆精品在线观看| 肉丝袜脚交视频一区二区| 亚洲国产aⅴ天堂久久| 亚洲激情图片qvod| 一个色妞综合视频在线观看| 亚洲情趣在线观看| 亚洲免费观看高清在线观看| 国产女同互慰高潮91漫画| 亚洲精品一区二区三区四区高清| 51精品视频一区二区三区| 欧美日韩一区小说| 欧美一区二区女人| 精品久久一区二区三区| 国产午夜精品在线观看| 国产精品色呦呦| 亚洲视频一区二区在线| 亚洲欧美另类图片小说| 久久男人中文字幕资源站| 91高清视频免费看| 欧美二区三区的天堂| 欧美精品123区| 欧美变态tickle挠乳网站| 欧美精品一区二区三区在线| 欧美精彩视频一区二区三区| 国产精品久久久久精k8| 亚洲欧美日韩国产另类专区| 亚洲一区成人在线| 久久精品国产亚洲aⅴ | 色噜噜狠狠一区二区三区果冻| 91免费在线视频观看| 91久久精品一区二区| 欧美大度的电影原声| 国产欧美日韩卡一| 亚洲综合色网站| 麻豆精品视频在线观看| 成人一级片在线观看| 色噜噜狠狠色综合中国| 精品国产乱码久久久久久夜甘婷婷 | 老司机午夜精品99久久| 国产精品资源站在线| 91小视频免费看| 538prom精品视频线放| 日本一区二区三区四区| 亚洲一区二区三区影院| 麻豆成人综合网| 成人免费精品视频| 日韩精品一区在线| 亚洲女同女同女同女同女同69| 亚洲大型综合色站| 国产精品99久久久久久有的能看| 在线一区二区三区四区| 国产欧美日韩精品a在线观看| 一区二区三区在线观看欧美| 麻豆精品视频在线观看| 91免费视频观看| 精品国产百合女同互慰| 亚洲电影视频在线| 99国产精品久久久久| 欧美大白屁股肥臀xxxxxx| 18涩涩午夜精品.www| 国产专区综合网| 欧美高清hd18日本| 亚洲一区av在线| 99re成人精品视频| 国产欧美1区2区3区| 久久精品理论片| 欧美日本一区二区在线观看| 国产精品理论片| 国产激情偷乱视频一区二区三区| 精品视频在线视频| 亚洲精品一卡二卡| 色欲综合视频天天天| 国产精品毛片无遮挡高清| 狠狠色狠狠色综合系列| 欧美一区二区网站| 日本亚洲欧美天堂免费| 欧美日产在线观看| 亚洲444eee在线观看| 欧美日韩国产美| 日韩国产欧美一区二区三区| 欧美色爱综合网| 亚洲午夜久久久久中文字幕久| 91性感美女视频| 亚洲精品视频在线观看网站| 91最新地址在线播放| 国产精品动漫网站| 91视频精品在这里| 中文字幕亚洲在| 欧美亚洲一区二区在线| 亚洲国产日韩综合久久精品| 欧美视频一区二| 天堂va蜜桃一区二区三区| 91麻豆精品国产91久久久久| 日本少妇一区二区| 精品日产卡一卡二卡麻豆| 老司机免费视频一区二区三区| 精品国产一区a| 国产成人免费av在线| 亚洲欧美影音先锋| 91福利小视频| 免费在线观看视频一区| 久久久精品国产免费观看同学| 国产精品1区2区| 亚洲欧美一区二区久久| 欧美网站大全在线观看| 免费欧美在线视频| 国产亚洲精品超碰| 欧美性大战久久久久久久蜜臀 | 日本不卡不码高清免费观看| 日韩一区二区免费高清| 国内精品国产成人| 最近中文字幕一区二区三区| 欧洲人成人精品| 国产一区二区视频在线| 久久久蜜臀国产一区二区| 成人av免费在线观看| 亚洲综合久久av| 精品国产精品网麻豆系列| 91在线视频播放地址| 五月天精品一区二区三区| 久久亚洲综合色| 欧美婷婷六月丁香综合色| 麻豆传媒一区二区三区| 亚洲日本欧美天堂| 精品国产a毛片| 色综合久久天天| 久久99精品久久久久久动态图 | 欧美videos大乳护士334| 不卡高清视频专区| 老司机精品视频导航| 亚洲精品欧美在线| 国产午夜精品在线观看| 欧美女孩性生活视频| 成人中文字幕在线| 韩国欧美国产1区| 午夜精品在线看| 亚洲欧美另类图片小说| 26uuu精品一区二区在线观看| 在线免费观看成人短视频| 国产自产高清不卡| 青娱乐精品在线视频| 亚洲激情第一区| 成人欧美一区二区三区小说| 精品福利av导航| 日韩午夜激情电影| 欧美日韩国产系列| 日本精品免费观看高清观看| 成人免费视频免费观看| 美女视频黄免费的久久| 亚洲国产精品久久久久婷婷884| 欧美国产欧美亚州国产日韩mv天天看完整 | 2017欧美狠狠色| 日韩视频免费观看高清完整版在线观看| av高清久久久| 成人爱爱电影网址| 国模冰冰炮一区二区| 日韩av一二三| 日韩国产成人精品|