久久精品国产91精品亚洲_欧美日韩性视频在线_欧美私人啪啪vps_亚洲精品乱码久久久久久按摩观_99热这里只有精品8_黑丝一区二区三区_国产美女精品免费电影_亚洲图片在线观看_久久不见久久见免费视频1_亚洲欧美在线免费观看_欧美一区二区私人影院日本_国产精品美女视频网站_一区二区三区精品国产_亚洲美女免费精品视频在线观看_国产午夜精品久久_久久国产精品久久久久久久久久

 
您現在的位置:首頁 ? 知識庫 ? 系統集成 ? LINUX系統 LINUX系統
Linux如何判斷自己的服務器是否被入侵?
發布日期:2018-01-10

如何判斷自己的服務器是否被入侵了呢?僅僅靠兩只手是不夠的,但兩只手也能起到一些作用,我們先來看看UNIX系統上一些入侵檢測方法,以LINUXsolaris為例。

 

1、檢查系統密碼文件

 

首先從明顯的入手,查看一下passwd文件,lsl/etc/passwd查看文件修改的日期。

 

檢查一下passwd文件中有哪些特權用戶,系統中uid0的用戶都會被顯示出來。

順便再檢查一下系統里有沒有空口令帳戶:

2、查看一下進程,看看有沒有奇怪的進程

重點查看進程:ps–aef|grepinetd

inetdUNIX系統的守護進程,正常的inetdpid都比較靠前,如果你看到輸出了一個類似inetd–s/tmp/.xxx之類的進程,著重看inetd–s后面的內容。在正常情況下,LINUX系統中的inetd服務后面是沒有-s參數的,當然也沒有用inetd去啟動某個文件;而solaris系統中也僅僅是inetd–s,同樣沒有用inetd去啟動某個特定的文件;如果你使用ps命令看到inetd啟動了某個文件,而你自己又沒有用inetd啟動這個文件,那就說明已經有人入侵了你的系統,并且以root權限起了一個簡單的后門。

輸入ps–aef查看輸出信息,尤其注意有沒有以./xxx開頭的進程。一旦發現異樣的進程,經檢查為入侵者留下的后門程序,立即運行kill–9pid開殺死該進程,然后再運行ps–aef查看該進程是否被殺死;一旦此類進程出現殺死以后又重新啟動的現象,則證明系統被人放置了自動啟動程序的腳本。這個時候要進行仔細查找:find/-name程序名–print,假設系統真的被入侵者放置了后門,根據找到的程序所在的目錄,會找到很多有趣的東東

UNIX下隱藏進程有的時候通過替換ps文件來做,檢測這種方法涉及到檢查文件完整性,稍后我們再討論這種方法。

接下來根據找到入侵者在服務器上的文件目錄,一步一步進行追蹤。

3、檢查系統守護進程

檢查/etc/inetd.conf文件,輸入:cat/etc/inetd.conf|grep–v“^#”,輸出的信息就是你這臺機器所開啟的遠程服務。

一般入侵者可以通過直接替換in.xxx程序來創建一個后門,比如用/bin/sh替換掉in.telnetd,然后重新啟動inetd服務,那么telnet到服務器上的所有用戶將不用輸入用戶名和密碼而直接獲得一個rootshell

4、檢查網絡連接和監聽端口

輸入netstat-an,列出本機所有的連接和監聽的端口,查看有沒有非法連接。

輸入netstat–rn,查看本機的路由、網關設置是否正確。

輸入ifconfig–a,查看網卡設置。

5、檢查系統日志

命令last|more查看在正常情況下登錄到本機的所有用戶的歷史記錄。但last命令依賴于syslog進程,這已經成為入侵者攻擊的重要目標。入侵者通常會停止系統的syslog,查看系統syslog進程的情況,判斷syslog上次啟動的時間是否正常,因為syslog是以root身份執行的,如果發現syslog被非法動過,那說明有重大的入侵事件。

linux下輸入ls–al/var/log

solaris下輸入ls–al/var/adm

檢查wtmputmp,包括messgae等文件的完整性和修改時間是否正常,這也是手工擦除入侵痕跡的一種方法。

6、檢查系統中的core文件

通過發送畸形請求來攻擊服務器的某一服務來入侵系統是一種常規的入侵方法,典型的RPC攻擊就是通過這種方式。這種方式有一定的成功率,也就是說它并不能100%保證成功入侵系統,而且通常會在服務器相應目錄下產生core文件,全局查找系統中的core文件,輸入find/-namecore–execls–l{}\;依據core所在的目錄、查詢core文件來判斷是否有入侵行為。

7、.rhosts.forward

 

這是兩種比較著名的后門文件,如果想檢查你的系統是否被入侵者安裝了后門,不妨全局查找這兩個文件:

在某用戶的$HOME下,.rhosts文件中僅包含兩個+號是非常危險的,如果你的系統上開了513端口(rlogin端口,和telnet作用相同),那么任意是誰都可以用這個用戶登錄到你的系統上而不需要任何驗證。

 

 

Unix下在.forward文件里放入命令是重新獲得訪問的常用方法在某一用戶$HOME下的.forward可能設置如下:

這種方法的變形包括改變系統的mail的別名文件(通常位于/etc/aliases).注意這只是一種簡單的變換.更為高級的能夠從.forward中運行簡單腳本實現在標準輸入執行任意命令(小部分預處理后).利用smrsh可以有效的制止這種后門(雖然如果允許可以自運行的elm'sfilterprocmail類程序,很有可能還有問題。在Solaris系統下,如果你運行如下命令:

然后設置vacation有效,那么/var/mail/luser就會被拷貝到~/.forward,同時會附加"|/usr/bin/vacationme",舊的symlink被移到~/.forward..BACKUP中。

 

直接刪除掉這兩個文件也可以。

 

8、檢查系統文件完整性

 

檢查文件的完整性有多種方法,通常我們通過輸入lsl文件名來查詢和比較文件,這種方法雖然簡單,但還是有一定的實用性。但是如果ls文件都已經被替換了就比較麻煩。在LINUX下可以用rpmV`rpmqf文件名`來查詢,國家查詢的結果是否正常來判斷文件是否完整。在LINUX下使用rpm來檢查文件的完整性的方法也很多,這里不一一贅述,可以manrpm來獲得更多的格式。

 

UNIX系統中,/bin/login是被入侵者經常替換作為后門的文件,接下來談一下login后門:

 

UNIX里,Login程序通常用來對telnet來的用戶進行口令驗證。入侵者獲取login的源代碼并修改,使它在比較輸入口令與存儲口令時先檢查后門口令。如果用戶敲入后門口令,它將忽視管理員設置的口令讓你長驅直入:這將允許入侵者進入任何賬號,甚至是root目錄。由于后門口令是在用戶真實登錄并被日志記錄到utmpwtmP前產生的一個訪問,所以入侵者可以登錄獲取shell卻不會暴露該賬號。管理員注意到這種后門后,使用”strings”命令搜索login程序以尋找文本信息。許多情況下后門口令會原形畢露。入侵者又會開始加密或者更改隱藏口令,使strings命令失效。所以許多管理員利用MD5校驗和檢測這種后門。UNIX系統中有md5sum命令,輸入md5sum文件名檢查該文件的md5簽名。它的使用格式如下:md5sumb使用二進制方式閱讀文件;md5sumc逆向檢查MD5簽名;md5sumt使用文本方式閱讀文件。

 

在前面提到過守護進程,對于守護進程配置文件inetd.conf中沒有被注釋掉的行要進行仔細比較,舉個簡單的例子,如果你開放了telnet服務,守護進程配置文件中就會有一句:telnetstreamtcpnowaitroot/usr/sbin/in.telnetdin.telnetd

 

可以看到它所使用的文件是/usr/sbin/in.telnetd,檢查該文件的完整性,入侵者往往通過替換守護進程中允許的服務文件來為自己創建一個后門。

 

LINUX系統中的/etc/crontab也是經常被入侵者利用的一個文件,檢查該文件的完整性,可以直接cat/etc/crontab,仔細閱讀該文件有沒有被入侵者利用來做其他的事情。

 

不替換login等文件而直接使用進程來啟動后門的方法有一個缺陷,即系統一旦重新啟動,這個進程就被殺死了,所以得讓這個后門在系統啟動的時候也啟動起來。通常通過檢查/etc/rc.d下的文件來查看系統啟動的時候是不是帶有后門程序;這個方法怎么有點象查windows下的trojan?

 

說到這里,另外提一下,如果在某一目錄下發現有屬性為這樣的文件:-rwsr-xr-x1rootrootxxx.sh,這個表明任何用戶進來以后運行這個文件都可以獲得一個rootshell,這就是setuid文件。運行findperm4000print對此類文件進行全局查找,然后刪除這樣的文件。

 

9、檢查內核級后門

 

如果你的系統被人安裝了這種后門,通常都是比較討厭的,我常常就在想,遇到這種情況還是重新安裝系統算了J,言歸正傳,首先,檢查系統加載的模塊,在LINUX系統下使用lsmod命令,在solaris系統下使用modinfo命令來查看。這里需要說明的是,一般默認安裝的LINUX加載的模塊都比較少,通常就是網卡的驅動;而solaris下就很多,沒別的辦法,只有一條一條地去分析。對內核進行加固后,應禁止插入或刪除模塊,從而保護系統的安全,否則入侵者將有可能再次對系統調用進行替換。我們可以通過替換create_module()delete_module()來達到上述目的。另外,對這個內核進行加固模塊時應盡早進行,以防系統調用已經被入侵者替換。如果系統被加載了后門模塊,但是在模塊列表/proc/module里又看不到它們,有可能是使用了hack工具來移除加載的模塊,大名鼎鼎的knark工具包就有移除加載模塊的工具。出現這種情況,需要仔細查找/proc目錄,根據查找到的文件和經驗來判斷被隱藏和偽裝的進程。Knark后門模塊就在/proc/knark目錄,當然可能這個目錄是隱藏的。

 

10、手工入侵檢測的缺陷

 

上面談了一些手工入侵檢測的方法,但這些方式有一定的缺陷,有的甚至是不可避免的缺陷,這就是為什么說手工檢測是“體力活”的原因。我們先來看看這些缺陷:

 

1)手工入侵檢測只能基于主機,也就是說所有的入侵檢測工作只能在操作系統下面完成,這是它固有的缺陷;基本上所有凌駕于操作系統之外的入侵行為統統無法探測得到。網絡級的入侵,交換機、路由器上面的入侵和攻擊行為,作為服務器的操作系統都無法得知;信息已經從主機發送出去了,如果在傳送的介質當中被攔截,主機的操作系統是永遠無動于衷的。

 

2)手工的入侵檢測要求精通操作系統,并且漏洞庫資料的刷新要快;在做一個網管的同時要做一個黑客??梢哉f經驗的積累永遠跟不上全世界漏洞資料的更新,難保系統不被新的漏洞所侵入。

 

3)手工入侵檢測只是“就事論事”,根據發生的某一情況判斷入侵事件,再作出相應的對應和防范措施,而無法預先根據入侵者的探測行為作出對攻擊事件的描述,定義事件級別,在不防礙系統正常工作的情況下阻止下一步對系統的入侵行為。

 

4)可以通過手工入侵檢測發現主機上的某些漏洞,進而作出相應的安全措施。但卻避免不了一種現象:無法避免兩個入侵者利用同一個漏洞攻擊主機,即無法判斷攻擊模式來切斷入侵行為。

 

5)綜上所述,手工的入侵檢測行為對于系統安全來說只是治標而不治本,多半還是依靠管理員的技巧和經驗來增強系統的安全性,沒有,也不可能形成真正的安全體系,雖然聊勝于無,可以檢測和追蹤到某些入侵行為,但如果碰上同樣精通系統的入侵者就很難抓住蹤跡了。

 

11、入侵檢測系統的比較

 

 

搭建真正的安全體系需要入侵檢測系統—IDS,一個優秀的入侵檢測系統輔以系統管理員的技巧和經驗可以形成真正的安全體系,有效判斷和切斷入侵行為,真正保護主機、資料。人們有時候會以為ISSrealsecure是優秀的入侵檢測系統,其實不然,realsecure帶有一定的缺陷,不談它對事件的誤報、漏報和錯報,首先它是一個英文的軟件,使用和熟悉起來有一定的難度。而且由于是外國人的軟件,很多hackrealsecure有深入的研究,已經發掘出它的一些漏洞,甚至是固有漏洞,我就曾經測試出有的攻擊手段可以令realsecure癱瘓。再者,realsecure也是架設在服務器操作系統之上的,操作系統停止工作,同樣令之停止工作,換句話說,很簡單,攻擊者攻擊的目標往往就是realsecure本身。設想,假設你的系統依賴于入侵檢測系統,而入侵檢測系統被攻擊者搞掉,那你的系統將大門敞開,任由出入,后果不堪設想。

  • 1.公司登記注冊于2003年1月27日,清遠市桑達電子網絡媒體有限公司
    2.公司2006年起成為清遠市政府定點協議供貨商,電子采購供貨商
    3.公司2007年被清遠市相關政府部門評為安防行業狀元
    4.公司2007年起成為長城電腦清遠如意服務站(SP368)
    5.公司2007年承建清遠市橫河路口電子警察工程,開創清遠電子警察先河。
  • 6.公司2007年起成為IBM合作伙伴、公司2010年底成為金蝶軟件清遠金牌代理(伙伴編號:30030013)
    7.公司組團隊參加南方都市報組織的創富評選,獲廣東80強。公司申請多項軟件著作權、專利權
    8.2016年起公司成為粵東西北地區為數不多的雙軟企業,確立“讓軟件驅動世界,讓智能改變生活!"企業理想
    9.2016-01-29更名為廣東互動電子網絡媒體有限公司
    10.2021-01-13更名為廣東互動電子有限公司
  • 投資合作咨詢熱線電話:0763-3391888 3323588
  • 做一個負責任的百年企業! 天行健,君子以自強不息;地勢坤,君子以厚德載物;
    為用戶創造價值! 讓軟件驅動世界; 讓智能改變生活; 超越顧客期望,幫助顧客成功;
    對客戶負責,對員工負責,對企業命運負責!幫助支持公司的客戶成功;幫助忠誠于公司的員工成功!
  • 聯系電話:0763-3391888 3323588 3318977
    服務熱線:18023314222 QQ:529623964
  • 工作QQ:2501204690 商務QQ: 602045550
    投資及業務投訴QQ: 529623964
    微信:小米哥 微信號:qysed3391888
    騰訊微博:桑達網絡-基石與起點
  • E-MAIL:222#QYSED.CN ok3391888#163.com (請用@替換#)
在線客服
  • 系統集成咨詢
    點擊這里給我發消息
  • 網站\微信\軟件咨詢
    點擊這里給我發消息
  • 售后服務
    點擊這里給我發消息
  • 投資合作
    點擊這里給我發消息
久久精品国产91精品亚洲_欧美日韩性视频在线_欧美私人啪啪vps_亚洲精品乱码久久久久久按摩观_99热这里只有精品8_黑丝一区二区三区_国产美女精品免费电影_亚洲图片在线观看_久久不见久久见免费视频1_亚洲欧美在线免费观看_欧美一区二区私人影院日本_国产精品美女视频网站_一区二区三区精品国产_亚洲美女免费精品视频在线观看_国产午夜精品久久_久久国产精品久久久久久久久久
国产亚洲永久域名| 国产精品免费福利| 久热精品在线视频| 亚洲精品日产精品乱码不卡| 久久精品欧美日韩精品| 亚洲欧美在线看| 欧美日韩一区二区三| 亚洲精品日韩综合观看成人91| 先锋a资源在线看亚洲| 欧美日韩视频第一区| 欧美激情精品久久久久久黑人| 国产偷自视频区视频一区二区| 欧美1区免费| 国产精品丝袜xxxxxxx| 欧美精品v日韩精品v韩国精品v| 欧美激情一区二区久久久| 亚洲激情在线观看| 欧美色图麻豆| 亚洲一区二区在线播放| 久久综合一区| 午夜国产欧美理论在线播放| 亚洲精品自在久久| 性欧美8khd高清极品| 国内自拍一区| 欧美一区2区三区4区公司二百| 国产麻豆91精品| 亚洲天堂av高清| 亚洲国产精彩中文乱码av在线播放| 久久国产精彩视频| 欧美国产精品日韩| 亚洲一区欧美一区| 久久精品国产久精国产一老狼| 欧美日韩综合| 国产伦精品一区二区三区照片91| 国内精品视频在线观看| 在线观看的日韩av| 日韩视频专区| 久久亚洲春色中文字幕久久久| 久久影视三级福利片| 亚洲视频综合在线| 最新国产拍偷乱拍精品| 国产精品一区二区久久国产| 欧美日韩在线播放一区| 亚洲日韩欧美一区二区在线| 久久久久久久久久久一区| 欧美性猛交一区二区三区精品| 国产性色一区二区| 欧美三级乱码| 久久理论片午夜琪琪电影网| 欧美精品一区三区在线观看| 国产亚洲精品v| 亚洲电影免费观看高清| 国产精品欧美一区二区三区奶水| 欧美国产欧美亚州国产日韩mv天天看完整| 久久久噜噜噜久久狠狠50岁| 国产精品日韩欧美大师| 亚洲人成在线播放网站岛国| 另类天堂视频在线观看| 欧美香蕉视频| 国产日韩av高清| 国产精品毛片在线看| 欧美与黑人午夜性猛交久久久| 亚洲精品国产精品国自产观看| 久久精选视频| 嫩草影视亚洲| 国产精品久久久久久久久动漫| 亚洲精品孕妇| 亚洲精品乱码久久久久久久久| 午夜在线观看免费一区| 久久久之久亚州精品露出| 欧美日韩另类字幕中文| 国产一区二区三区四区三区四| 亚洲欧美日韩在线一区| 欧美激情一区二区三区蜜桃视频| 欧美11—12娇小xxxx| 欧美国产日韩一区二区在线观看| 国产精品综合色区在线观看| 欧美天天综合网| 国产日韩欧美二区| 欧美大片国产精品| 夜夜躁日日躁狠狠久久88av| av成人福利| 国产丝袜美腿一区二区三区| 欧美激情1区| 国产有码在线一区二区视频| 国产视频在线观看一区二区| 99国产精品一区| 国产亚洲成年网址在线观看| 国产一区二区0| 亚洲精品免费在线播放| 久久成人免费网| 亚洲宅男天堂在线观看无病毒| 久久久精品国产免大香伊| 韩国av一区二区三区四区| 亚洲一区二三| 亚洲日本在线观看| 欧美激情一级片一区二区| 日韩视频在线观看一区二区| 在线观看一区二区视频| 美日韩在线观看| 欧美日韩在线高清| 亚洲自拍偷拍色片视频| 国产欧美一区二区精品婷婷| 亚洲乱码视频| 亚洲欧洲一区二区在线观看| 亚洲欧洲在线看| 国内欧美视频一区二区| 9色porny自拍视频一区二区| 亚洲精品美女| 国产免费成人| 一区二区欧美精品| 国产亚洲一级高清| 在线 亚洲欧美在线综合一区| 久久精品系列| 国产精品成人午夜| 欧美三级网址| 亚洲人成亚洲人成在线观看| 欧美网站大全在线观看| 欧美日本精品一区二区三区| 欧美日韩在线播放| 国产一区视频在线观看免费| 国产一区二区av| 久久久久久亚洲精品杨幂换脸| 亚洲国产精品一区二区www| 国产精品免费aⅴ片在线观看| 久久久久久久久久看片| 欧美激情国产日韩精品一区18| 国产亚洲福利社区一区| 国产一区二区三区久久悠悠色av| 韩国一区二区三区美女美女秀| 激情久久五月天| 亚洲在线观看免费| 日韩亚洲欧美在线观看| 亚洲激情在线观看视频免费| 伊伊综合在线| 国产欧美一区二区色老头| 伊人成年综合电影网| 国产精品久久国产愉拍| 亚洲国产一区二区精品专区| 黄色成人av在线| 国产精品羞羞答答xxdd| 伊人一区二区三区久久精品| 一区二区三区视频在线| 欧美日韩国产综合视频在线观看中文| 亚洲欧美国产视频| 国产欧美日韩一区二区三区在线观看| 久久www免费人成看片高清| 欧美久久久久| 久久国产欧美| 欧美xxx在线观看| 午夜亚洲精品| 国产日韩av一区二区| 国产日韩在线亚洲字幕中文| 欧美成人精品一区| 国产一区再线| 毛片一区二区三区| 亚洲精品在线观| 国产精品电影观看| 伊人久久综合| 国产精品久久久久久超碰| 亚洲人成77777在线观看网| 国产精品人人做人人爽人人添| 欧美日韩国内自拍| 亚洲毛片播放|