Linux下查找后門程序 CentOS 查后門程序的shell腳本
每個進程都會有一個PID,而每一個PID都會在/proc目錄下有一個相應的目錄,這是linux(當前內(nèi)核2.6)系統(tǒng)的實現(xiàn)。
一般后門程序,在ps等進程查看工具里找不到,因為這些常用工具甚至系統(tǒng)庫在系統(tǒng)被入侵之后基本上已經(jīng)被動過手腳(網(wǎng)上流傳著大量的rootkit。假如是內(nèi)核級的木馬,那么該方法就無效了)。
因為修改系統(tǒng)內(nèi)核相對復雜(假如內(nèi)核被修改過,或者是內(nèi)核級的木馬,就更難發(fā)現(xiàn)了),所以在/proc下,基本上還都可以找到木馬的痕跡。
思路:
在/proc中存在的進程ID,在 ps 中查看不到(被隱藏),必有問題。
#!/bin/bash str_pids="`ps -A | awk '{print $1}'`"; for i in /proc/[[:digit:]]*; do if echo "$str_pids" | grep -qs `basename "$i"`; then : else echo "Rootkit's PID: $(basename "$i")"; fi done
討論:
檢查系統(tǒng)(Linux)是不是被黑,其復雜程度主要取決于入侵者“掃尾工作”是否做得充足。對于一次做足功課的入侵來說,要想剔除干凈,將是一件分精密、痛苦的事情,通常這種情況,需要用專業(yè)的第三方的工具(有開源的,比如tripwire,比如aide)來做這件事情。
而專業(yè)的工具,部署、使用相對比較麻煩,也并非所有的管理員都能熟練使用。
實際上Linux系統(tǒng)本身已經(jīng)提供了一套“校驗”機制,在檢查系統(tǒng)上的程序沒有被修改。比如rpm包管理系統(tǒng)提供的 -V 功能:
rpm -Va
即可校驗系統(tǒng)上所有的包,輸出與安裝時被修改過的文件及相關(guān)信息。但是rpm系統(tǒng)也可能被破壞了,比如被修改過。
- linux(centos)下SVN服務(wù)器如何搭建
- CentOS Linux系統(tǒng)下安裝Redis過程和配置參數(shù)說明
- Linux+php+apache+oracle環(huán)境搭建之CentOS下安裝Oracle數(shù)據(jù)庫
- Linux+php+apache+oracle環(huán)境搭建之CentOS下源碼編譯安裝PHP
- CentOS 6.3下源碼安裝LAMP(Linux+Apache+Mysql+Php)運行環(huán)境步驟
- 用DNSPod和Squid打造自己的CDN (三) 安裝CentOS Linux
- linux(centos5.5)/windows下nginx開啟phpinfo模式功能的配置方法分享
- linux CentOS 系統(tǒng)下如何將php和mysql命令加入到環(huán)境變量中
相關(guān)文章
Shell中的循環(huán)語句for、while、until實例講解
這篇文章主要介紹了Shell中的循環(huán)語句for、while、until實例講解,簡單清晰明了,非常不錯的教程,需要的朋友可以參考下2014-06-06關(guān)于Linux下動態(tài)查看實時日志的命令
這篇文章主要介紹了Linux下動態(tài)查看實時日志的命令,在Linux中實時顯示文件內(nèi)容的常用命令是tail命令,tail命令是實時顯示日志文件的最常用解決方案,本文給大家介紹的非常詳細,需要的朋友可以參考下2022-09-09shell腳本實現(xiàn)定時檢查應用狀態(tài)步驟
這篇文章主要為大家介紹了shell腳本實現(xiàn)定時檢查應用狀態(tài)步驟詳解,有需要的朋友可以借鑒參考下,希望能夠有所幫助,祝大家多多進步,早日升職加薪2023-08-08