欧美bbbwbbbw肥妇,免费乱码人妻系列日韩,一级黄片

Linux入侵檢測基礎(chǔ)學(xué)習(xí)

  發(fā)布時間:2016-01-19 15:39:29   作者:佚名   我要評論
這篇文章主要介紹了Linux入侵檢測最基礎(chǔ)的知識點,幫助大家更好的學(xué)習(xí)掌握Linux入侵檢測的原理,對Linux入侵檢測感興趣的小伙伴們可以參考一下

一、審計命令

在linux中有5個用于審計的命令:

last:這個命令可用于查看我們系統(tǒng)的成功登錄、關(guān)機、重啟等情況;這個命令就是將/var/log/wtmp文件格式化輸出。
lastb:這個命令用于查看登錄失敗的情況;這個命令就是將/var/log/btmp文件格式化輸出。
lastlog:這個命令用于查看用戶上一次的登錄情況;這個命令就是將/var/log/lastlog文件格式化輸出。
who:這個命令用戶查看當(dāng)前登錄系統(tǒng)的情況;這個命令就是將/var/log/utmp文件格式化輸出。
w:與who命令一致。

關(guān)于它們的使用:man last,last與lastb命令使用方法類似:

bash/shell Code復(fù)制內(nèi)容到剪貼板
  1. last [-R] [-num] [ -n num ] [-adFiowx] [ -f file ] [ -t YYYYMMDDHHMMSS ] [name...]  [tty...]   
  2. lastb [-R] [-num] [ -n num ] [ -f file ] [-adFiowx] [name...]  [tty...]   
  3. who [OPTION]... [ FILE | ARG1 ARG2 ]  

參數(shù)說明:

查看系統(tǒng)登錄情況last:不帶任何參數(shù),顯示系統(tǒng)的登錄以及重啟情況p1

只針對關(guān)機/重啟使用-x參數(shù)可以針對不同的情況進行查看p2

只針對登錄使用-d參數(shù),并且參數(shù)后不用跟任何選項p3

顯示錯誤的登錄信息lastb

查看當(dāng)前登錄情況who、w

二、 日志查看

在Linux系統(tǒng)中,有三類主要的日志子系統(tǒng):

1、連接時間日志: 由多個程序執(zhí)行,把記錄寫入到/var/log/wtmp和/var/run/utmp,login等程序會更新wtmp和utmp文件,使系統(tǒng)管理員能夠跟蹤誰在何時登錄到系統(tǒng)。(utmp、wtmp日志文件是多數(shù)Linux日志子系統(tǒng)的關(guān)鍵,它保存了用戶登錄進入和退出的記錄。有關(guān)當(dāng)前登錄用戶的信息記錄在文件utmp中; 登錄進入和退出記錄在文件wtmp中; 數(shù)據(jù)交換、關(guān)機以及重啟的機器信息也都記錄在wtmp文件中。所有的記錄都包含時間戳。)

2、進程統(tǒng)計: 由系統(tǒng)內(nèi)核執(zhí)行,當(dāng)一個進程終止時,為每個進程往進程統(tǒng)計文件(pacct或acct)中寫一個記錄。進程統(tǒng)計的目的是為系統(tǒng)中的基本服務(wù)提供命令使用統(tǒng)計。

3、錯誤日志: 由syslogd(8)守護程序執(zhí)行,各種系統(tǒng)守護進程、用戶程序和內(nèi)核通過syslogd(3)守護程序向文件/var/log/messages報告值得注意的事件。另外有許多Unix程序創(chuàng)建日志。像HTTP和FTP這樣提供網(wǎng)絡(luò)服務(wù)的服務(wù)器也保持詳細(xì)的日志。

日志目錄:/var/log(默認(rèn)目錄)

查看進程日志cat /var/log/messagesp4

查看服務(wù)日志cat /var/log/maillogp5

三、用戶查看

Linux不同的用戶,有不同的操作權(quán)限,但是所有用戶都會在/etc/passwd /etc/shadow /etc/group /etc/group- 文件中記錄;

查看詳細(xì)

less /etc/passwd:查看是否有新增用戶
grep :0 /etc/passwd:查看是否有特權(quán)用戶(root權(quán)限用戶)
ls -l /etc/passwd:查看passwd最后修改時間
awk -F: ‘$3==0 {print $1}’ /etc/passwd:查看是否存在特權(quán)用戶
awk -F: ‘length($2)==0 {print $1}’ /etc/shadow:查看是否存在空口令用戶

注:linux設(shè)置空口令:passwd -d username

四、進程查看

1、普通進程查看進程中我們一般使用ps來查看進程;man ps
ps -aux:查看進程
lsof -p pid:查看進程所打開的端口及文件

2、檢查隱藏進程
ps -ef | awk ‘{print }’ | sort -n | uniq >1
ls /proc | sort -n |uniq >2
diff 1 2

注:以上3個步驟為檢查隱藏進程

五、其他檢查

1、檢查文件
find / -uid 0 -print:查找特權(quán)用戶文件
find / -size +10000k -print:查找大于10000k的文件
find / -name “…” -prin:查找用戶名為…的文件
find / -name core -exec ls -l {} \;:查找core文件,并列出詳細(xì)信息
md5sum -b filename:查看文件的md5值
rpm -qf /bin/ls:檢查文件的完整性(還有其它/bin目錄下的文件)

2、檢查網(wǎng)絡(luò)
ip link | grep PROMISC:正常網(wǎng)卡不應(yīng)該存在promisc,如果存在可能有sniffer
lsof -i
netstat -nap:查看不正常端口
arp -a:查看arp記錄是否正常

3、計劃任務(wù)
crontab -u root -l:查看root用戶的計劃任務(wù)
cat /etc/crontab
ls -l /etc/cron.*:查看cron文件是變化的詳細(xì)
ls /var/spool/cron/

檢查后門對于linux的后門檢查,網(wǎng)絡(luò)上有一些公開的工具,但是在不使用這些工具的前提時,我們可以通過一些命令來獲取一些信息。首先就是檢測計劃任務(wù),可以參考上面;
第二:查看ssh永久鏈接文件:vim $HOME/.ssh/authorized_keys
第三:lsmod:檢查內(nèi)核模塊
第四:chkconfig –list/systemctl list-units –type=service:檢查自啟
第五:服務(wù)后門/異常端口(是否存在shell反彈或監(jiān)聽)
其它:
ls /etc/rc.d
ls /etc/rc3.d

以上就是針對Linux入侵檢測基礎(chǔ)知識學(xué)習(xí),希望對大家的學(xué)習(xí)有所幫助。

相關(guān)文章

  • 11個檢查Linux是否被入侵的方法

    這篇文章主要介紹了11個檢查Linux是否被入侵的方法,都是通過一些linux命令來檢查,需要的朋友可以參考下
    2014-06-20
  • 查找Centos Linux服務(wù)器上入侵者的WebShell后門

    服務(wù)器被掛馬或被黑的朋友應(yīng)該知道,黑客入侵web服務(wù)器的第一目標(biāo)是往服務(wù)器上上傳一個webshell,有了webshell黑客就可以干更多的事 情
    2012-07-10
  • Linux系統(tǒng)如何關(guān)閉防火墻

    Linux系統(tǒng)如何關(guān)閉防火墻?linux系統(tǒng)防火墻的打開和關(guān)閉centos7和之前的版本的略有差別,下面就詳情來了解下
    2008-10-08
  • 對Linux服務(wù)器的四種入侵級別

    隨著Linux企業(yè)應(yīng)用的擴展,有大量的網(wǎng)絡(luò)服務(wù)器使用Linux操作系統(tǒng)。Linux服務(wù)器的安全性能受到越來越多的關(guān)注,這里根據(jù)Linux服務(wù)器受到攻擊的深度以級別形式列出,并提出不
    2008-10-08
  • 入侵RedHat Linux系統(tǒng)實例

    我寫此文的目的不在于教人入侵,而是為了提高自身的技術(shù)和加強網(wǎng)絡(luò)管理員的安全防范意識,僅此而已
    2008-10-08
  • 黑客對Linux操作系統(tǒng)的入侵全過程

    Once upon a time,我發(fā)現(xiàn)了一個網(wǎng)站,于是常規(guī)入侵。很好,它的FINGER開著,于是我編了一個SHELL,aaa帳號試到zzz(by the way,這是我發(fā)現(xiàn)的一個網(wǎng)上規(guī)律,那就是帳號的
    2008-10-08
  • Linux系統(tǒng)下由論壇到SSH的入侵分析

    本來我不習(xí)慣開QQ,可好友打來電話說有事找我,遂上線。因為我用的QQ是能顯示IP地址的木子版本,所以看到好友的IP:xxx.xxx.19.24,發(fā)現(xiàn)好友是在學(xué)校的實驗室上網(wǎng)。我忽發(fā)
    2008-10-08
  • 對Linux服務(wù)器四種級別入侵講解

    隨著Linux企業(yè)應(yīng)用的擴展,有大量的網(wǎng)絡(luò)服務(wù)器使用Linux操作系統(tǒng)。Linux服務(wù)器的安全性能受到越來越多的關(guān)注,這里根據(jù)Linux服務(wù)器受到攻擊的深度以級別形式列出,并提出不
    2008-10-08
  • 入侵chinalinux站點技術(shù)指導(dǎo)

     大家都知道,中國有個最大的操作系統(tǒng)軟件生產(chǎn)廠家,那就是 chinalinux。很多人都想試圖進入其主站點 http://www.chinalinux.com, 因為那將是對自己的一個挑戰(zhàn)。終於
    2008-10-08
  • 使用X-window入侵Linux詳解(圖)

    常見的漏洞分為軟件漏洞和配置漏洞,軟件漏洞的挖掘需要扎實的編程功底和對操作系統(tǒng)原理的深入理解; 配置漏洞通常是由于管理員的自身知識的不足造成的。在 Linux 環(huán)
    2008-10-08

最新評論