首页 >> 培训讲座 >> 实战技巧
责任编辑:焦林  

检测unix是否遭受入侵的8个方法

发表时间:2009-06-10 14:13:09.0  作者:CBISMB编辑  来源:中小企业IT采购  
 
因为UNIX系统经常承当着关键任务,所以它经常是入侵者攻击的首选目标。于是检测入侵、保护系统安全是管理员的最为重要的任务之一。那么,在没有其它工具帮助的情况下,如何去判断系统当前的安全性?如何去发现入侵呢?下面给大家介绍一些常用到的检查方法,以LINUX和solaris为例:

  1、检查系统密码文件

  首先从明显的入手,查看一下passwd文件,ls ?l /etc/passwd查看文件修改的日期。

  输入命令 awk ?F:’0 print’/etc/passwd来检查一下passwd文件中有哪些特权用户,系统中uid为0的用户都会被显示出来。顺便再检查一下系统里有没有空口令帐户:awk?F:‘length()0 print ’ /etc/shadow

  2、查看一下进程,看看有没有奇怪的进程

  重点查看进程:ps ?aef grep inetd

  inetd是UNIX系统的守护进程,正常的inetd的pid都比较靠前,如果你看到输出了一个类似inetd?s/tmp/.xxx之类的进程,着重看inetd?s后面的内容。在正常情况下,LINUX系统中的inetd服务后面是没有-s参数的,当然也没有用inetd去启动某个文件;而solaris系统中也仅仅是inetd?s,同样没有用inetd去启动某个特定的文件;如果你使用ps命令看到inetd启动了某个文件,而你自己又没有用inetd启动这个文件,那就说明已经有人入侵了你的系统,并且以root权限起了一个简单的后门。

  输入ps?aef查看输出信息,尤其注意有没有以./xxx开头的进程。一旦发现异样的进程,经检查为入侵者留下的后门程序,立即运行kill ?9pid开杀死该进程,然后再运行ps?aef查看该进程是否被杀死;一旦此类进程出现杀死以后又重新启动的现象,则证明系统被人放置了自动启动程序的脚本。这个时候要进行仔细查找:find/-name程序名?print,假设系统真的被入侵者放置了后门,根据找到的程序所在的目录,UNIX下隐藏进程有的时候通过替换ps文件来做,检测这种方法涉及到检查文件完整性,一会我们再讨论这种方法。接下来根据找到入侵者在服务器上的文件目录,一步一步进行追踪。

  3、检查系统守护进程

  检查/etc/inetd.conf文件,输入:cat /etc/inetd.conf grep?v“
   第1页  第2页  第3页   下一页  
推荐给好友】【评论】【BBS】【博客】【报告错误】【打印】【关闭
版权声明:该文章由CBI版权所有,未以书面授权不得转载或摘录。
  笔名: 联系方式:
  评论内容:
  
  表情:
    
 请输入验证码:不清楚?换一张图片
      
注意:请尊重网上道德,遵守中华人民共和国的各项有关法律法规;承担一切因您的行为而直接或间接导致的民事或刑事法律责任;cbismb新闻留言板管理人员有权保留或删除其管辖留言中的任意内容.
热门文章 头条回顾 热门案列 热门方案 
相关新闻
新闻检索:       


简报订阅:
    
 


文章搜索:
   

专题IT经理快报
PPT下载图片联播
博客论坛
           
张富凯 郝鹏 李丽 郭雪梅
最新更新 热点排行