专栏电商日志财经减肥爱情
投稿投诉
爱情常识
搭配分娩
减肥两性
孕期塑形
财经教案
论文美文
日志体育
养生学堂
电商科学
头戴业界
专栏星座
用品音乐

Linux手工入侵排查思路

  当Linux主机发生安全事件需要进行入侵排查时,一般可以使用常见的shell命令,通过分析主机的异常现象、进程端口、启动方式、可疑文件和日志记录等信息以确认主机是否被入侵。
  在这里,结合工作中Linux安全事件分析处理办法,总结了Linux手工入侵排查过程中的分析方法。
  01、检查系统账号
  从攻击者的角度来说,入侵者在入侵成功后,往往会留下后门以便再次访问被入侵的系统,而创建系统账号是一种比较常见的后门方式。在做入侵排查的时候,用户配置文件etcpasswd和密码配置文件etcshadow是需要去重点关注的地方。
  (1)查询特权用户特权用户(uid为0)awkF:30{print1}etcpasswd
  (2)查询可以远程登录的帐号信息awk16{print1}etcshadow
  (3)除root帐号外,其他帐号是否存在sudo权限。如非管理需要,普通帐号应删除sudo权限moreetcsudoersgrepv34;grepALL(ALL)
  (4)禁用或删除多余及可疑的帐号usermodLuser禁用帐号,帐号无法登录,etcshadow第二栏为!开头userdeluser删除user用户userdelruser将删除user用户,并且将home目录下的user目录一并删除
  (5)当前登录当前系统的用户信息who查看当前登录用户(tty本地登陆pts远程登录)w查看系统信息,想知道某一时刻用户的行为uptime查看登陆多久、多少用户,负载
  02、检查异常端口
  (1)使用netstat网络连接命令,分析可疑端口、IP、PID等信息。netstatantlpmore
  (2)如发现异常的网络连接需要持续观察,可抓包分析tcpdumpc10q精简模式显示10个包
  03、检查可疑进程
  (1)使用ps命令列出系统中当前运行的那些进程,分析异常的进程名、PID,可疑的命令行等。psauxpsef
  (2)通过top命令显示系统中各个进程的资源占用状况,如发现资源占用过高top
  (3)如发现异常,可使用一下命令进一步排查:查看该进程启动的完整命令行:psehocommandpPID查看该进程启动时候所在的目录:readlinkprocPIDcwd查看下pid所对应的进程文件路径:lslprocPIDexe查看该进程启动时的完整环境变量:stringsfproc1461environcutf2d列出该进程所打开的所有文件:lsofpPID
  04、检查系统服务
  Linux系统服务管理,CentOS7使用systemd控制CentOS6之前使用chkconfig控制。
  (1)对于systemd服务管理器来说,可以通过下述方式查看开机自启的服务:systemctllistunitfilestypeservicegrepenabled
  (2)chkconfig就是CentOS6以前用来控制系统服务的工具,查看服务自启动状态:chkconfiglistchkconfiglistgrep3:on5:on
  05、检查开机启动项
  (1)检查启动项脚本moreetcrc。localetcrc。drc〔06〕。dlsletcrc。drc3。d
  (2)例子:当我们需要开机启动自己的脚本时,只需要将可执行脚本丢在etcinit。d目录下,然后在etcrc。drc。d中建立软链接即可lnsetcinit。dsshdetcrc。drc3。dS100ssh
  此处sshd是具体服务的脚本文件,S100ssh是其软链接,S开头代表加载时自启动;如果是K开头的脚本文件,代表运行级别加载时需要关闭的。
  06、检查计划任务
  利用计划任务进行权限维持,可作为一种持久性机制被入侵者利用。检查异常的计划任务,需要重点关注以下目录中是否存在恶意脚本。varspoolcronetccrontabetccron。detccron。dailyetccron。hourlyetccron。monthlyetccron。weeklyetcanacrontabvarspoolanacron
  07、检查异常文件
  1、查看敏感目录,如tmp目录下的文件,同时注意隐藏文件夹,以。。为名的文件夹具有隐藏属性
  2、得到发现WEBSHELL、远控木马的创建时间,如何找出同一时间范围内创建的文件?可以使用find命令来查找,如findoptinameatime1typef找出opt下一天前访问过的文件
  3、针对可疑文件可以使用stat进行创建修改时间。
  08、检查历史命令
  一般而言,入侵者获取shell之后,会执行一些系统命令从而在主机上留下痕迹,我们可以通过history命令查询shell命令的执行历史。
  (1)查询某个用户在系统上执行了什么命令使用root用户登录系统,检查home目录下的用户主目录的。bashhistory文件
  (2)默认情况下,系统可以保存1000条的历史命令,并不记录命令执行的时间,根据需要进行安全加固。a)保存1万条命令sedisHISTSIZE1000HISTSIZE10000getcprofileb)在etcprofile的文件尾部添加如下行数配置信息:jiaguhistoryxianshiUSERIPwhouami2devnullawk{printNF}sedes〔()〕gif〔USERIP〕thenUSERIPhostnamefiexportHISTTIMEFORMATFTUSERIPwhoamishoptshistappendexportPROMPTCOMMANDhistoryajiaguhistoryxianshic)sourceetcprofile让配置生效
  09、检查系统日志
  在Linux上一般跟系统相关的日志默认都会放到varlog下面,若是一旦出现问题,用户就可以通过查看日志来迅速定位,及时解决问题。常用日志文件如下:varlogbtmp:记录错误登录日志,这个文件是二进制文件,不能直接vi查看,而要使用lastb命令查看。varloglastlog:记录系统中所有用户最后一次登录时间的日志,这个文件是二进制文件,不能直接vi,而要使用lastlog命令查看。varlogwtmp:永久记录所有用户的登录、注销信息,同时记录系统的启动、重启、关机事件。同样这个文件也是一个二进制文件,不能直接vi,而需要使用last命令来查看。varlogutmp:记录当前已经登录的用户信息,这个文件会随着用户的登录和注销不断变化,只记录当前登录用户的信息。同样这个文件不能直接vi,而要使用w,who,users等命令来查询。varlogsecure:记录验证和授权方面的信息,只要涉及账号和密码的程序都会记录,比如SSH登录,su切换用户,sudo授权,甚至添加用户和修改用户密码都会记录在这个日志文件中
  一般,我们需要重点去关注secure安全日志,检查系统错误登陆日志,统计IP重试次数,成功登录的时间、用户名和ip,确认账号是否存在暴力破解或异常登录的情况。1、定位有多少IP在爆破主机的root帐号:grepFailedpasswordforrootvarlogsecureawk{print11}sortuniqcsortnrmore定位有哪些IP在爆破:grepFailedpasswordvarlogsecuregrepEo(25〔05〕2〔04〕〔09〕〔01〕?〔09〕〔09〕?)。(25〔05〕2〔04〕〔09〕〔01〕?〔09〕〔09〕?)。(25〔05〕2〔04〕〔09〕〔01〕?〔09〕〔09〕?)。(25〔05〕2〔04〕〔09〕〔01〕?〔09〕〔09〕?)uniqc爆破用户名字典是什么?grepFailedpasswordvarlogsecureperlewhile(){for(。?)from;print1;}uniqcsortnr2、登录成功的IP有哪些:grepAcceptedvarlogsecureawk{print11}sortuniqcsortnrmore登录成功的日期、用户名、IP:grepAcceptedvarlogsecureawk{print1,2,3,9,11}

苏州十大古镇,你都去过吗?头号有新人苏州头条旅游放下工作,褪去工装,放空心灵,来场说走就走的旅行。苏州真的是个绝美的地方有着最富有的现代化经济,又保留着古朴的粉墙黛瓦,仿佛两个平行世界。园区的人更贴近世界,擦亮雪域高原双拥红色名片阿坝州双拥共建谱新篇听说九寨沟风景名胜区达古冰川景区若尔盖黄河九曲第一湾景区等16个国有A级旅游景区向军人免费开放了!这是真的吗?四川省阿坝军分区勤务兵班军士周权激动地问道。是真的,阿坝州政网已经公布苦熬三年后旅游业真的熬出头了吗?公司高管不太可能出现报复性消费,重启后要纳税导致越经营越亏困境在张家界等景区,请出示健康码查验核酸证明的标牌已全部撤除,游客可直接进入游客中心购票。对于沉寂了三年的旅游行业来说,在元旦春节假期前夕连续释放的政策利好,让旅游业内看到了复苏的希望金街是如何铸就的?解码金融街的三十年1994年,金融街获批开发建设后的首个项目金龙大厦奠基,为三十载风雨兼程迈出重要一步。随后,通泰大厦投资广场信达大厦平安大厦购物中心英蓝大厦等相继落成并投入使用。2007年,金融街广西为残疾人就业创业铺路搭桥图为广西壮族自治区残疾人联合会党组副书记副理事长一级巡视员杨一万在启动仪式上致辞。陈冠言摄中新网南宁12月13日电(陈冠言张广权)2022年广西第二届残疾人青少年就业创业大赛13日东华能源全资子公司拟引入投资方拓宽主营业务板块融资渠道东华能源(002221)12月13日晚公告,公司所属的全资子公司东华能源(茂名)有限公司(下称东华茂名)拟引进广东绿色烷烃产业投资基金合伙企业(有限合伙)(下称投资方)以现金增资52022年11月皮卡厂商销量排名出炉长城汽车稳居第一大河报豫视频记者祁驿12月12日,乘联会发布的最新数据显示,2022年11月份皮卡市场销售4。2万辆,同比下降12。2,环比增长1。8。与此同时,乘联会指出,由于去年疫情下皮卡生产广州车展恢复举办极氪或赴美IPO长安深蓝SL03涨价编辑西四出品电动公会1。定了!广州车展将于12月30日举办12月13日,广州国际汽车展览会组委会发布公告称,决定恢复举办2022第二十届广州国际汽车展览会,举办时间为2022年121213转发板块风云复盘市场核心摘要今日市场量能8164亿,较昨日缩量933亿,北向资金净流出9。5亿。市场上涨家数1916家,下跌家数2822家,实际涨停57家,实际跌停6家。今天这个行情,用一句话总结便利店巨头美宜佳的私域逆袭之路未来便利店很可能不仅仅是便利店,可能会成为一个社区私域交流的中心服务的承载体以及信息和物品的交流地。陈永是五环路边上靠近奥运村一个高档小区的物业负责人。最近这段时间,原本因母公司上朱虹改革家王安石王安石(10211086),江西临川人,北宋著名改革家政治家教育家和文学家。他21岁考中进士步入官场,拥有主政地方近30年曾两次担任宰相又两次被罢免的传奇人生。推行新法15年王安石
英雄联盟下路有什么脏套路可以出奇制胜?哈哈哈,我喜欢这个问题。多谢邀请啊!我自己玩英雄联盟,电信区的,目前在铂金段位。前段时间我自己有玩儿过挺多脏套路,每局的效果都很好。疯狂的给对面军训,即便敌方打野来了一样跟着军训。800万商家陆续退出淘宝,是电商行业出了什么问题吗?退出的主要是以下几类人群1,不懂选品,早期都是看别人卖什么自己就去卖,现在同行竞争太多了,卖不下去。2,不懂营销推广,流量是一切生意的根本,要么买流量,要么自己做营销推广,很多商家你觉得人生中最漫长的一天是什么时候?在父亲生病住进医院的时候,从早上8点30开始到中午1点多还没吃早饭,经过一系列的检查,父亲的病情才查了个水落实出,办完住院手续,按排好床位己经晚上9点多,记得这一天是5月13日,我医疗医药大盘暴涨,持仓基金绿到发慌,问题出在哪里?医疗医药大盘暴涨,持仓基金绿到发慌,很多人都想知道问题出在哪里,其实我也是很疑惑的,但是我认为问题必须是出在了基金公司和基金经理身上!一首先医疗医药基金没有人限定其必须持有哪些股票公司拖欠工资,没交社保,仲裁要多久?打电话劳动监察还是去仲裁?如果是无故拖欠工资,完全没缴纳社保,那么选择劳动监察或者去申请劳动仲裁,都是可以的。那么两种渠道分别有什么区别呢?分别要花费多少时间?要注意哪些问题?在这里分别说一说。一劳动监察劳高血脂有哪些表现,生活中我们应该如何预防?高血脂常会有以下5种表现1。头晕犯困高血脂患者睡眠质量低,很容易头晕犯困。有的患者描述,自己白天一整天都觉得头脑发晕,很困,但一到晚上就特别清醒。2。视物不清看东西的时候一阵阵模糊买了一部银色的iPhoneXSMax,怎样让亲戚知道我的手机贵?这个问题很新潮,我来试着回答一下买一部将近13000元的iPhoneXsMax,如何让其他人知道这款手机的价值呢?其实可以从这几个方面来着手!视觉视觉就是看到,与亲戚们一起聚会时,NBA有哪些假象欺骗了我们很多年?我们常说人云亦云,在NBA这句话一样管用。很多时候假的东西说多了,大家就会信以为真,这往往会导致真相被掩盖。NBA这73年历史里,出现了很多伟大球星,但是对于他们的评价并不是每个都想去长岛玩,开车去,大家知道把车停在哪比较便宜吗?谢谢!有好的渔家乐推荐吗?我昨天刚从长岛回来,简单说一下吧。首先决定从哪个港口坐船,我是先去的蓬莱玩了一天,然后第二天把车停在港口附近的停车场叫田横山停车场一天30块,,因为不允许带车上岛。港口门口的停车场感觉OA都做不了类似excel的复杂计算,有推荐吗?其实吧,鱼和熊掌皆可兼得。既能使用OA,又能进行类似excel的复杂计算,两者是可以同时做到的,当然这一切得在一款国产优秀的无代码开发平台上进行。长得像excel,兼容excel功第一次怀孕啥感觉?有没有总感觉吃不饱的感觉?想起第一次怀孕,那都是好几年的前了,但是仍然记得第一次怀孕的感觉,每次回味起来,还有那个时候初为人母那种激动,也有孕期时的痛苦和折磨,没日没夜的胎动,孕吐反复无常,临产和分娩的时的
友情链接:快好知快生活快百科快传网中准网文好找聚热点快软网