免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
123
最近访问板块 发新帖
楼主: centos64
打印 上一主题 下一主题

[系统安全] centos VPS被入侵,我该怎么处理? [复制链接]

论坛徽章:
7
双子座
日期:2013-09-09 15:55:31CU大牛徽章
日期:2013-09-18 15:22:06CU大牛徽章
日期:2013-09-18 15:22:20CU大牛徽章
日期:2013-09-18 15:22:26CU大牛徽章
日期:2013-09-18 15:22:31CU大牛徽章
日期:2013-09-18 15:22:37CU大牛徽章
日期:2013-09-18 15:22:46
21 [报告]
发表于 2013-05-31 14:09 |只看该作者
本帖最后由 milujite 于 2013-05-31 14:17 编辑

建议重装,重装后系统不必要的服务全关闭了。再增加你要的服务如httpd。建议IPTABLES开起来,放开ssh和web,剩下的做限制,如MYSQL限制只能本地访问等等,关闭PHP的一些不需要的扩展功能。
  1. [root@RedHat ~]# chkconfig --list |grep 3:on
  2. acpid                  0:off        1:off        2:on        3:on        4:on        5:on        6:off
  3. crond                  0:off        1:off        2:on        3:on        4:on        5:on        6:off
  4. irqbalance             0:off        1:off        2:off        3:on        4:on        5:on        6:off
  5. network                0:off        1:off        2:on        3:on        4:on        5:on        6:off
  6. rsyslog                0:off        1:off        2:on        3:on        4:on        5:on        6:off
  7. sshd                   0:off        1:off        2:on        3:on        4:on        5:on        6:off
  8. [root@RedHat ~]# chkconfig --list |grep 5:on
  9. acpid                  0:off        1:off        2:on        3:on        4:on        5:on        6:off
  10. crond                  0:off        1:off        2:on        3:on        4:on        5:on        6:off
  11. haldaemon              0:off        1:off        2:off        3:off        4:on        5:on        6:off
  12. irqbalance             0:off        1:off        2:off        3:on        4:on        5:on        6:off
  13. messagebus             0:off        1:off        2:on        3:off        4:on        5:on        6:off
  14. network                0:off        1:off        2:on        3:on        4:on        5:on        6:off
  15. rsyslog                0:off        1:off        2:on        3:on        4:on        5:on        6:off
  16. sshd                   0:off        1:off        2:on        3:on        4:on        5:on        6:off
复制代码
ssh官网下载最新版本的ssh,重新编译覆盖系统的sshd。
  1. #tar xvf openssh-5.8p2.tar.gz
  2. #cd openssh-5.8p2
  3. #vi version.h
  4.      #define  SSH_VERSION  "Hello!"              --修改SSH_VERSION,迷惑攻击者
  5.      #define SSH_PORTABLE ""
  6. #./configure   --with-zlib --with-tcp-wrappers --with-audit=linux --with-ssl-dir   --with-pam --without-4in6 --bindir=/usr/bin --sbindir=/usr/sbin --sysconfdir=/etc/ssh
  7. #make && make install
  8. #vi /etc/ssh/sshd_config
  9. #/etc/init.d/sshd restart
  10. 注释
  11. # GSSAPI options
  12. #GSSAPIAuthentication no
  13. #GSSAPICleanupCredentials yes
  14. #X11Forwarding no
  15. #X11DisplayOffset 10
  16. #X11UseLocalhost yes
  17. Protocol 2   --限制使用ssh 2协议
  18. MaxAuthTries 3     --限制登录密码尝试次数
  19. ClientAliveInterval 300     --限制终端超时时间为300s
  20. PermitRootLogin no     --禁止root通过ssh登录
复制代码
能自己编译APACHE/MYSQL/PHP的话自己编译,去掉那些版本信息以及不需要的功能模块,因为攻击者十有八九是通过扫描软件扫到服务套件版本信息后通过已经公开的漏洞发动攻击,通过溢出等漏洞拿到root权限控制整个系统。

论坛徽章:
0
22 [报告]
发表于 2013-05-31 15:44 |只看该作者
回复 19# pix77


    你好兄弟,请问哪里可以看出黑客把权限提到root了呢?我现在是把root的密码给改了最近几天黑客没光顾,不知道以后会怎么样。

    另外求教linux 服务器安全方面有哪些比较经典的书呢?

论坛徽章:
0
23 [报告]
发表于 2013-05-31 15:45 |只看该作者
回复 18# lbseraph


    好的谢谢

    另外求教linux 服务器安全方面有哪些比较经典的书呢?

论坛徽章:
0
24 [报告]
发表于 2013-05-31 15:49 |只看该作者
回复 17# chenyx


    我昨天看日志还在但是我不知道怎么查看日志,所以不确定里面的内容是否包含黑客入侵那天的记录

顺带问下什么工具查看apache日志比较好使?

论坛徽章:
381
CU十二周年纪念徽章
日期:2014-01-04 22:46:58CU大牛徽章
日期:2013-03-13 15:32:35CU大牛徽章
日期:2013-03-13 15:38:15CU大牛徽章
日期:2013-03-13 15:38:52CU大牛徽章
日期:2013-03-14 14:08:55CU大牛徽章
日期:2013-04-17 11:17:19CU大牛徽章
日期:2013-04-17 11:17:32CU大牛徽章
日期:2013-04-17 11:17:37CU大牛徽章
日期:2013-04-17 11:17:42CU大牛徽章
日期:2013-04-17 11:17:47CU大牛徽章
日期:2013-04-17 11:17:52CU大牛徽章
日期:2013-04-17 11:17:56
25 [报告]
发表于 2013-05-31 15:51 |只看该作者
用grep过滤关键字,比如我说的那个post.然后重定向到一个文件.
linux文本处理工具非常多,你熟悉那个就用哪个.

论坛徽章:
0
26 [报告]
发表于 2013-05-31 16:17 |只看该作者
回复 25# centos64

看看别人的例子,你就有启发了
http://www.myhack58.com/Article/html/3/8/2010/26001.htm
   

论坛徽章:
48
15-16赛季CBA联赛之青岛
日期:2021-01-07 13:41:2315-16赛季CBA联赛之上海
日期:2020-12-01 18:02:0720周年集字徽章-20	
日期:2020-10-28 14:14:2620周年集字徽章-20	
日期:2020-10-28 14:04:3015-16赛季CBA联赛之天津
日期:2020-10-18 22:51:412016猴年福章徽章
日期:2016-02-18 15:30:3415-16赛季CBA联赛之北控
日期:2015-12-22 13:30:48操作系统版块每日发帖之星
日期:2015-12-07 06:20:00操作系统版块每日发帖之星
日期:2015-09-04 06:20:002015亚冠之德黑兰石油
日期:2015-08-05 18:46:082015年亚洲杯之巴勒斯坦
日期:2015-04-19 10:42:502015年亚洲杯之巴林
日期:2015-04-09 08:03:23
27 [报告]
发表于 2013-05-31 16:56 |只看该作者
centos64 发表于 2013-05-31 15:45
回复 18# lbseraph

安全方面涉猎不多,找了点供你参考:
http://www.2cto.com/Article/201205/129856.html
http://download.csdn.net/detail/mx568549060/1480991
http://www.2cto.com/Article/201205/129787.html

论坛徽章:
0
28 [报告]
发表于 2013-05-31 18:54 |只看该作者
回复 24# milujite


   感谢指点,我查了一下我服务器上的3运行级和5运行级的服务很多没有关闭,我不知道哪些应该关闭,有没有这方面的资料供参考呢

论坛徽章:
48
15-16赛季CBA联赛之青岛
日期:2021-01-07 13:41:2315-16赛季CBA联赛之上海
日期:2020-12-01 18:02:0720周年集字徽章-20	
日期:2020-10-28 14:14:2620周年集字徽章-20	
日期:2020-10-28 14:04:3015-16赛季CBA联赛之天津
日期:2020-10-18 22:51:412016猴年福章徽章
日期:2016-02-18 15:30:3415-16赛季CBA联赛之北控
日期:2015-12-22 13:30:48操作系统版块每日发帖之星
日期:2015-12-07 06:20:00操作系统版块每日发帖之星
日期:2015-09-04 06:20:002015亚冠之德黑兰石油
日期:2015-08-05 18:46:082015年亚洲杯之巴勒斯坦
日期:2015-04-19 10:42:502015年亚洲杯之巴林
日期:2015-04-09 08:03:23
29 [报告]
发表于 2013-05-31 19:41 |只看该作者
你要看你的环境需要什么服务,留下必须的服务,关掉其他的。别人的例子并不一定适合你的环境~
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP