- 1、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
Linux下简单的入侵检测
总的来说,要判断主机是否正在或者已经遭受了攻击,需要以下几个步骤。 ?? 1、终结非授权用户 ??? 2、找出并关闭非授权进程 ??? 3、分析日志文件,寻找入侵者曾经试图入侵系统的蛛丝马迹 ??? 4、检查系统文件是否有潜在受损情况 ??? 接下来说说具体操作 ??? 1、首先以root登录到tty下,用 root@mysun:~# w 14:14:10 up 43 days, 4:43, 1 user, load average: 0.13, 0.08, 0.04 USER TTY FROM LOGIN@ IDLE JCPU PCPU WHAT lyychee pts/2 54.107.130.61.di 14:14 0.00s 0.01s 0.00s sshd: lyychee [priv] 把所有当前登录到系统的用户列出来, 可以根据各用户的用户名以及用户登录的源地址和他们正在运行的进程来判断他们是否为非法用户, ??? 2、如果一旦发现有可疑用户,我们可以马上把它锁住 root@mysun:~# passwd -l username ??? 3、last命令是另外一个可以用来查找非授权用户登录事件的工具 lyychee pts/2 54.107.130.61.di Mon May 22 14:14 still logged in lyychee pts/2 51.107.130.61.di Thu May 18 18:36 - 18:42 (00:05) lyychee pts/2 61.130.107.51 Tue May 16 14:21 - 14:39 (00:18) root pts/2 61.130.107.58 Sat May 13 15:40 - 15:43 (00:02) lyychee pts/2 210.32.178.253 Fri May 12 00:53 - 01:16 (00:23) root pts/2 58.107.130.61.di Wed May 10 15:33 - 15:35 (00:01) root pts/2 61.130.107.58 Tue May 9 14:58 - 15:07 (00:08) root pts/2 59.78.34.62 Sun May 7 07:40 - 07:45 (00:05) lyychee pts/2 59.78.34.62 Sat May 6 23:50 - 00:27 (00:37) lyychee pts/2 222.64.24.144 Sat May 6 10:56 - 10:56 (00:00) root pts/2 192.168.0.111 Sat May 6 00:01 - 00:02 (00:01) lyychee pts/2 222.64.22.144 Thu May 4 12:41 - 12:43 (00:0 root pts/2 59.78.34.62 Tue May 2 06:59 - 07:00 (00:00) last命令输入的信息来自/var/log/wtmp。这个文件详细地记录着每个系统用户的访问活动。但是有经验的入侵者往往会删掉/var/log/wtmp以清除自己非法行为的证据,但是这种清除行为还是会露出蛛丝马迹:在日志文件里留下一个没有退出操作与之对应的登录操作(因为在你删除wtmp的时候,你的登录记录就没有了,但是你待会儿登出,系统还是会把你记下来), 不过再高明一点就用at或者cron等自己登出之后再删文件。。(但是这种方法也还是可以查,总之linux没有一种操作是最强的,强到没有纰漏。就像古龙的小说一样,没有一个人是天下第一。这样看起来才有劲) ??? 4、善于使用ps -aux跟netstat, 这里有一个故事,曾经在一台被黑过的主机上,有人在/usr/lib里发现了一个貌似无害的文件,但在随后的调查中发现系统上有个后门,系统管理员发现主机重新启动后不久,就会有一个明为sndme的进程莫名其妙地开始运行,在执行了 root@mysun:~# netstat -ap 之后发现了这么一条记录 udp 0 0 *:32145 *:* LISTEN 1118/sndme 这说明一个进程正在UDP端口32145上监听什么 但是这个进程究竟是怎么起来的呢? 后来发现就是在/usr/lib里的一个文本文件搞的鬼,在系统init的时候,有一个脚本,做了一件很天才的事情, a:首先,传见了一个名为/var/sndtmp的目录 b:再把这个文本文件复制到那,并mv成snd.Z c:执行uncompress snd.Z d:
您可能关注的文档
最近下载
- 2024-2030全球商业气象服务行业调研及趋势分析报告.docx
- 高考英语复习读后续写练习+“千层面之爱”+传递全球温暖+课件.pptx VIP
- 新教材 人教A版高中数学选择性必修第一册全册各章节 知识点考点汇总及解题方法提炼.pdf VIP
- Midea 美的 R22W01BW11SECN扫地机器人 说明书.pdf
- 高考英语复习读后续写练习:爱心传递:善举循环的温暖故事+课件.pptx VIP
- 年产15万吨苯酚丙酮项目初步设计说明书.doc
- 燃气设备设施定期检查制度.docx VIP
- 内黄县各级文物保护单位一览表(2024版).docx VIP
- 高考英语复习读后续写练习:寒冬里的温暖与人性光辉+课件.pptx VIP
- 不收版面费的中文期刊(小木虫).doc VIP
文档评论(0)