精品免费在线观看-精品欧美-精品欧美成人bd高清在线观看-精品欧美高清不卡在线-精品欧美日韩一区二区

17站長(zhǎng)網(wǎng)

17站長(zhǎng)網(wǎng) 首頁(yè) 安全 入侵防御 查看內(nèi)容

Linux入侵檢測(cè)基礎(chǔ)學(xué)習(xí)

2022-9-26 13:11| 查看: 2378 |來(lái)源: 互聯(lián)網(wǎng)

一、審計(jì)命令 在linux中有5個(gè)用于審計(jì)的命令: last:這個(gè)命令可用于查看我們系統(tǒng)的成功登錄、關(guān)機(jī)、重啟等情況;這個(gè)命令就是將/var/log/wtmp文件格式化輸出。lastb:這個(gè)命令用于查看登錄失敗的情況;這個(gè)命令就

一、審計(jì)命令

在linux中有5個(gè)用于審計(jì)的命令:

last:這個(gè)命令可用于查看我們系統(tǒng)的成功登錄、關(guān)機(jī)、重啟等情況;這個(gè)命令就是將/var/log/wtmp文件格式化輸出。
lastb:這個(gè)命令用于查看登錄失敗的情況;這個(gè)命令就是將/var/log/btmp文件格式化輸出。
lastlog:這個(gè)命令用于查看用戶上一次的登錄情況;這個(gè)命令就是將/var/log/lastlog文件格式化輸出。
who:這個(gè)命令用戶查看當(dāng)前登錄系統(tǒng)的情況;這個(gè)命令就是將/var/log/utmp文件格式化輸出。
w:與who命令一致。

關(guān)于它們的使用:man last,last與lastb命令使用方法類似:

bash/shell Code復(fù)制內(nèi)容到剪貼板
  1. last [-R] [-num] [ -n num ] [-adFiowx] [ -f file ] [ -t YYYYMMDDHHMMSS ] [name...]  [tty...]   
  2. lastb [-R] [-num] [ -n num ] [ -f file ] [-adFiowx] [name...]  [tty...]   
  3. who [OPTION]... [ FILE | ARG1 ARG2 ]  

參數(shù)說(shuō)明:

查看系統(tǒng)登錄情況last:不帶任何參數(shù),顯示系統(tǒng)的登錄以及重啟情況p1

只針對(duì)關(guān)機(jī)/重啟使用-x參數(shù)可以針對(duì)不同的情況進(jìn)行查看p2

只針對(duì)登錄使用-d參數(shù),并且參數(shù)后不用跟任何選項(xiàng)p3

顯示錯(cuò)誤的登錄信息lastb

查看當(dāng)前登錄情況who、w

二、 日志查看

在Linux系統(tǒng)中,有三類主要的日志子系統(tǒng):

1、連接時(shí)間日志: 由多個(gè)程序執(zhí)行,把記錄寫入到/var/log/wtmp和/var/run/utmp,login等程序會(huì)更新wtmp和utmp文件,使系統(tǒng)管理員能夠跟蹤誰(shuí)在何時(shí)登錄到系統(tǒng)。(utmp、wtmp日志文件是多數(shù)Linux日志子系統(tǒng)的關(guān)鍵,它保存了用戶登錄進(jìn)入和退出的記錄。有關(guān)當(dāng)前登錄用戶的信息記錄在文件utmp中; 登錄進(jìn)入和退出記錄在文件wtmp中; 數(shù)據(jù)交換、關(guān)機(jī)以及重啟的機(jī)器信息也都記錄在wtmp文件中。所有的記錄都包含時(shí)間戳。)

2、進(jìn)程統(tǒng)計(jì): 由系統(tǒng)內(nèi)核執(zhí)行,當(dāng)一個(gè)進(jìn)程終止時(shí),為每個(gè)進(jìn)程往進(jìn)程統(tǒng)計(jì)文件(pacct或acct)中寫一個(gè)記錄。進(jìn)程統(tǒng)計(jì)的目的是為系統(tǒng)中的基本服務(wù)提供命令使用統(tǒng)計(jì)。

3、錯(cuò)誤日志: 由syslogd(8)守護(hù)程序執(zhí)行,各種系統(tǒng)守護(hù)進(jìn)程、用戶程序和內(nèi)核通過(guò)syslogd(3)守護(hù)程序向文件/var/log/messages報(bào)告值得注意的事件。另外有許多Unix程序創(chuàng)建日志。像HTTP和FTP這樣提供網(wǎng)絡(luò)服務(wù)的服務(wù)器也保持詳細(xì)的日志。

日志目錄:/var/log(默認(rèn)目錄)

查看進(jìn)程日志cat /var/log/messagesp4

查看服務(wù)日志cat /var/log/maillogp5

三、用戶查看

Linux不同的用戶,有不同的操作權(quán)限,但是所有用戶都會(huì)在/etc/passwd /etc/shadow /etc/group /etc/group- 文件中記錄;

查看詳細(xì)

less /etc/passwd:查看是否有新增用戶
grep :0 /etc/passwd:查看是否有特權(quán)用戶(root權(quán)限用戶)
ls -l /etc/passwd:查看passwd最后修改時(shí)間
awk -F: ‘$3==0 {print $1}’ /etc/passwd:查看是否存在特權(quán)用戶
awk -F: ‘length($2)==0 {print $1}’ /etc/shadow:查看是否存在空口令用戶

注:linux設(shè)置空口令:passwd -d username

四、進(jìn)程查看

1、普通進(jìn)程查看進(jìn)程中我們一般使用ps來(lái)查看進(jìn)程;man ps
ps -aux:查看進(jìn)程
lsof -p pid:查看進(jìn)程所打開的端口及文件

2、檢查隱藏進(jìn)程
ps -ef | awk ‘{print }’ | sort -n | uniq >1
ls /proc | sort -n |uniq >2
diff 1 2

注:以上3個(gè)步驟為檢查隱藏進(jìn)程

五、其他檢查

1、檢查文件
find / -uid 0 -print:查找特權(quán)用戶文件
find / -size +10000k -print:查找大于10000k的文件
find / -name “…” -prin:查找用戶名為…的文件
find / -name core -exec ls -l {} \;:查找core文件,并列出詳細(xì)信息
md5sum -b filename:查看文件的md5值
rpm -qf /bin/ls:檢查文件的完整性(還有其它/bin目錄下的文件)

2、檢查網(wǎng)絡(luò)
ip link | grep PROMISC:正常網(wǎng)卡不應(yīng)該存在promisc,如果存在可能有sniffer
lsof -i
netstat -nap:查看不正常端口
arp -a:查看arp記錄是否正常

3、計(jì)劃任務(wù)
crontab -u root -l:查看root用戶的計(jì)劃任務(wù)
cat /etc/crontab
ls -l /etc/cron.*:查看cron文件是變化的詳細(xì)
ls /var/spool/cron/

檢查后門對(duì)于linux的后門檢查,網(wǎng)絡(luò)上有一些公開的工具,但是在不使用這些工具的前提時(shí),我們可以通過(guò)一些命令來(lái)獲取一些信息。首先就是檢測(cè)計(jì)劃任務(wù),可以參考上面;
第二:查看ssh永久鏈接文件:vim $HOME/.ssh/authorized_keys
第三:lsmod:檢查內(nèi)核模塊
第四:chkconfig –list/systemctl list-units –type=service:檢查自啟
第五:服務(wù)后門/異常端口(是否存在shell反彈或監(jiān)聽)
其它:
ls /etc/rc.d
ls /etc/rc3.d

以上就是針對(duì)Linux入侵檢測(cè)基礎(chǔ)知識(shí)學(xué)習(xí),希望對(duì)大家的學(xué)習(xí)有所幫助。

本文最后更新于 2022-9-26 13:11,某些文章具有時(shí)效性,若有錯(cuò)誤或已失效,請(qǐng)?jiān)诰W(wǎng)站留言或聯(lián)系站長(zhǎng):17tui@17tui.com
·END·
站長(zhǎng)網(wǎng)微信號(hào):w17tui,關(guān)注站長(zhǎng)、創(chuàng)業(yè)、關(guān)注互聯(lián)網(wǎng)人 - 互聯(lián)網(wǎng)創(chuàng)業(yè)者營(yíng)銷服務(wù)中心

免責(zé)聲明:本站部分文章和圖片均來(lái)自用戶投稿和網(wǎng)絡(luò)收集,旨在傳播知識(shí),文章和圖片版權(quán)歸原作者及原出處所有,僅供學(xué)習(xí)與參考,請(qǐng)勿用于商業(yè)用途,如果損害了您的權(quán)利,請(qǐng)聯(lián)系我們及時(shí)修正或刪除。謝謝!

17站長(zhǎng)網(wǎng)微信二維碼

始終以前瞻性的眼光聚焦站長(zhǎng)、創(chuàng)業(yè)、互聯(lián)網(wǎng)等領(lǐng)域,為您提供最新最全的互聯(lián)網(wǎng)資訊,幫助站長(zhǎng)轉(zhuǎn)型升級(jí),為互聯(lián)網(wǎng)創(chuàng)業(yè)者提供更加優(yōu)質(zhì)的創(chuàng)業(yè)信息和品牌營(yíng)銷服務(wù),與站長(zhǎng)一起進(jìn)步!讓互聯(lián)網(wǎng)創(chuàng)業(yè)者不再孤獨(dú)!

掃一掃,關(guān)注站長(zhǎng)網(wǎng)微信

大家都在看

    熱門排行

      最近更新

        返回頂部
        主站蜘蛛池模板: 国产亚洲精品自在线观看 | 精品中文字幕在线观看 | 欧美国产中文字幕 | 日韩在线手机看片免费看 | 亚洲免费黄色网址 | 久久99精品久久久久久园产越南 | 精品牛牛影视久久精品 | 性人久久久久 | 97视频精品 | 伊人蕉久中文字幕无码专区 | 国产高清免费视频 | 高清影院在线欧美人色 | 成人18免费网 | 被窝福利无限 | 亚洲首页在线观看 | 在线免费观看国产 | 精品成人资源在线观看 | 色一情一乱一乱91av | 亚洲在线一区 | 国产亚洲欧美日韩在线观看一区二区 | 最近最新中文字幕免费的一页 | 一级a俄罗斯毛片免费 | 欧美国产成人在线 | 国产福利一区二区三区四区 | 婷婷射图 | 国产精品久久九九 | 亚洲一区亚洲二区 | 正在播放宾馆露脸对白视频 | 国产成人影院在线观看 | 在线播放精品 | 色婷婷久久综合中文网站 | 三黄日本三级在线观看 | 国产中日韩一区二区三区 | 成人国产一区二区 | 东京道一本热大交乱 | 国产主播福利一区二区 | 亚洲青青青网伊人精品 | 免费观看一级特黄欧美大片 | 国产精品原创巨作无遮挡 | 久久久国产一区二区三区 | 91在线 | 欧美 |