吾知网

 找回密码
 立即注册
搜索
热搜: 活动 交友 discuz
查看: 6541|回复: 0
打印 上一主题 下一主题

(转)如何检查linux系统是否中毒被入侵?

[复制链接]
跳转到指定楼层
楼主
发表于 2017-6-27 11:42:56 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
linux中毒或者被入侵有哪些现象
  • 1

    一、服务器出去的带宽会跑高这个是中毒的一个特征。
      因为服务器中毒之后被别人拿去利用,常见的就是拿去当肉鸡攻击别人。另外的就是拿你的数据之类的。所以服务器带宽方面需要注意下,如果服务器出去的带宽跑很高,那肯定有些异常,需要及时检查一下
  • 2

    二、系统里会产生多余的不明的用户
      中毒或者被入侵之后会导致系统里产生一些不明用户或者登陆日志,所以这方面的检查也是可以看出一些异常的。
  • 3

    三、开机是否启动一些不明服务和crond任务里是否有一些来历不明的任务?
      因为中毒会随系统的启动而启动的,所以一般会开机启动,检查一下启动的服务或者文件是否有异常,一般会在/etc/rc.local   和 crondtab -l  显示出来。所以要注意检查一下,以上三点都是比较常见的特征,还会有些不明显的特征需要留意下。

    END


实例讲解中毒的Linux系统解决过程
  • 1

    在工作中碰到一次客户反馈系统经常卡,而且有时候远程连接不上。于是我就跟进这位客户,从本地以及远程检查一下他的系统,他也发现有不明的系统进程。我脑子里初步判断就是可能中毒了。
  • 2

    首先,我在监控里检查一下这服务器的带宽,发现服务器出去的带宽跑很高,所以才会导致他远程不上的,这是一个原因。为什么服务器出去的带宽这么高且超出了开通的带宽值?这个原因只能进入服务器系统里检查了。
  • 3

    其次,我向客户询问了系统的账号密码,远程进入系统里检查了下,也看到了客户所说的不明进程。 ps  -aux   命令可以查看到  ,客户反馈不是他的游戏进程,然后我使用命令进行关闭。
  • 4

    再接着,我检查一下开机启动项  chkconfig    --list     |  grep  3:on
    服务器启动级别是3的,我检查一下了开机启动项,没有特别明显的服务。然后检查了一下开机启动的一个文件,more   /etc/rc.local
    看到这个文件里被添加了很多项,询问客户,并非是他添加的,所以我也注释了它。如下图
  • 5

    在远程的时候,我觉得还是有些卡,检查了一下系统的计划任务crond,使用crondtab   -l 命令进行查看,看到很多注释行,再认真查看,也有添加的计划任务与/etc/rc.local的内容差不多。如下图,不是显示全部
    与客户沟通,也不是客户添加的,客户说他也不会这些。所以后来我备份了一个这个内容,就删除了,然后停止crond任务,并chkconfig  crond   off 禁用它开机启动。
  • 6

    最后为了彻底清除危害,我检查了一下系统的登陆日志,看到除了root用户还有其它的用户登陆过。检查了一下/etc/passwd ,看到有不明的用户,询问客户并非他添加,然后使用
    usermod  -L XXX  禁用这些用户。  然后更新了下系统的复杂密码,然后通知客户。


如何保障linux系统的安全

  • 一、从以上碰到的实例来分析,密码太简单是一个错
      用户名默认,密码太简单是最容易被入侵的对象,所以切忌不要使用太过于简单的密码,先前碰到的那位客户就是使用了太简单的且规则的密码 1q2w3e4r5t, 这种密码在扫描的软件里是通用的,所以很容易被别人扫描出来的。
  • 2

    二、不要使用默认的远程端口,避免被扫描到
      扫描的人都是根据端口扫描,然后再进行密码扫描,默认的端口往往就是扫描器的对象,他们扫描一个大的IP 段,哪些开放22端口的认为是ssh服务的linux系统,所以才会猜这机器的密码。更改远程端口也是安全的一个措施
  • 3

    三、使用一些安全策略进行保护系统开放的端口
      可以使用到iptables或者简单的文件安全配置 /etc/hosts.deny 、/etc/hosts.allow等文件进行配置。经常维护也是必须的

本文总结
  • 1

    文章详细描述了linux系统中毒一般会有哪些牲,然后通过实例讲解如何进行检查与清除病毒的危害,最后分析了中毒的原因以及如何保障linux系统的安全方法。然后对大家有所帮助,谢谢。



您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

小黑屋|手机版|Archiver|吾知网 ( 粤ICP备13013563号-1 )

GMT+8, 2024-11-22 16:11 , Processed in 1.109382 second(s), 8 queries , Memcache On.

Powered by Discuz! X3.2

© 2001-2013 Comsenz Inc.

快速回复 返回顶部 返回列表