免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
查看: 762 | 回复: 0
打印 上一主题 下一主题

linux被入侵后查找方法 [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2007-03-03 07:30 |只看该作者 |倒序浏览
我入侵你 !你怎么查到我? (zt)
1、检查系统密码文件 :查看一下passwd文件,ls –l /etc/passwd查看文件修改的日期。输入命令 awk –F:’$3==0 {print }’ /etc/passwd来检查一下passwd文件中有哪些特权用户。顺便再检查一下系统里有没有空口令帐户:awk –F: ‘length()==0 {print }’ /etc/shadow
2、查看有没有奇怪的进程:ps –aef | grep inetd 。尤其注意有没有以. x开头的进程。
3、检查系统守护进程:输入:cat /etc/inetd.conf | grep –v “^#”
4、检查网络连接和监听端口:分别用输入netstat -an,netstat –rn, ifconfig –a等来检查。
5、检查系统日志:晕,被楼主做手脚啦,此项去掉。
6、检查系统中的core文件:输入find / -name core –exec ls –l {} \; 依据core所在的目录、查询core文件来判断是否有入侵行为。
7、检查系统文件完整性:rpm –V `rpm –qf 文件名` 来查询,哈哈,方法是简单些,但有时也有效。
8、检查内核级后门:首先,检查系统加载的模块,根据不同的系统,使用lsmod命令或modinfo命令来查看。此法好累。


本文来自ChinaUnix博客,如果查看原文请点:http://blog.chinaunix.net/u/13788/showart_252410.html
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP