Linux黑客入侵检测的排查思路

描述

Linux黑客入侵检测的排查思路(全)

检查账号

查看是否有新增用户

文件

检查是否有UID和GID是0的账号 UID为0代表具有root权限

文件

查看具有root权限的用户

文件

查看用户文件的修改日期

文件

查看是否有空密码的用户(原理就是密码文件的第二行不为空就是有密码)

文件

检查日志

日志对于安全来说,非常重要,他记录了系统每天发生的各种各样的事情,你可以通过它来检查错误发生的原因,或者受到攻击时攻击者留下的痕迹。日志主要的功能有:审计和监测。他还可以实时的监测系统状态,监测和追踪侵入者等等。

查看日志的最后10条

文件

时事更新日志

文件

查看所有开启的端口

文件

查看最近用户的登录时间

文件

查看登录失败记录

文件

查看用户上一次的登录情况

文件

检查进程

查看全部进程,特别注意UID为0的

文件

查看进程打开过得文件(-p后面接的PID)

文件

查看守护进程的文件

文件

检查开机启动进程

文件

检查系统

文件

检查文件

被入侵的网站,通常肯定有文件被改动,那么可以通过比较文件创建时间、完整性、文件路径等方式查看文件是否被改动。

查找root用户的文件

文件

查看大于10M的文件

文件

检查计划任务

查看root的计划任务

文件

查看计划任务的配置文件

文件文件

检查历史命令任务

查看用户家目录下的**.bash_history文件或者使用history**命令

文件

链接:https://blog.csdn.net/weixin_46622350/article/details/117985398?spm=1001.2014.3001.5502

打开APP阅读更多精彩内容
声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉

全部0条评论

快来发表一下你的评论吧 !

×
20
完善资料,
赚取积分