Linux IRC

本文详细介绍了入侵框架检测的过程,包括系统安全检查、Rootkit检测、Webshell防范以及流量分析。同时着重讨论了如何确保账号安全,如检查特权用户、远程登录权限、sudo权限管理和历史命令审计。最后,文中还提到如何检测异常端口以增强网络安全防护。
摘要由CSDN通过智能技术生成

目录

 

入侵框架检测

检测流程图

账号安全

查找账号中的危险信息

查看保存的历史命令

检测异常端口


 

入侵框架检测

1、系统安全检查(进程、开放端口、连接、日志)

这一块是目前个人该脚本所实现的功能

2、Rootkit

建议使用rootkit专杀工具来检查,例如rkhunter

3、Webshell

这一块查杀技术相对较高,不是本脚本所需要实现的功能,可以使用D盾来检查

4、Web日志

5、流量

主要侧重主机的长期的流量分析,目前个人使用tshark、tcpdump实现了基础的流量分析,后期会进行相应的完善。流量可以提取五元组、DNS流量、HTTP流量并结合威胁情报数据进行深度分析

检测流程图

 

e3fd1c4330fd8b5f38e125ee19ba2a9b.png

 

12dd87d9f18e72f63731996cb0aa4565.png

 

78eba0bb26f25f61662e0497799218fc.png

 

fdacfaf77bc21c9986f8db73e8fa0486.png

 

db759a81bef6d2fb5dfa622fe65385db.png

 

82e338e58e521d9495340e012e432c18.png

 

b5ea566fff84cfd6892ec592e56458ec.png

 

b365337ef68e32726d32add2f4de1e91.png

账号安全

1、用户信息文件

/etc/passwd root:x:0:0:root:/root:/bin/bash

account:password:UID:GID:GECOS:directory:shell

用户名:密码:用户D:组D:用户说明:家目录:登陆之后shell 注意:无密码只允许本机登陆,远程不允许登陆

2、影子文件/etc/shadow

root:$6$oGs1PqhL2p3ZetrE$X7o7bzoouHQVSEmSgsYN5UD4.kMHx6qgbTqwNVC500AouXvcjQst.Ft7ql1WpkopYOUV 9ajBwUt1DpYxTCVvI/:16809:0:99999:7:::

用户名:加密密码:密码最后一次修改日期:两次密码的修改时间间隔:密码有效期:密码修改到期到的警告天数:密码过期之 后的宽限天数:账号失效时间:保留

who 查看当前登录用户(tty本地登陆 pts远程登录)

w 查看系统信息,想知道某一时刻用户的行为

uptime 查看登陆多久、多少用户,负载

 

查找账号中的危险信息

1、查询特权用户特权用户(uid 为0)

[root@localhost~]# awk -F: '$3==(print $1]' /etc/passwd

2、查询有密码可以远程登录的帐号信息2

[root@localhost ~]# awk '/\$1|\$6/(print $1)' /etc/shadow-

3、除root帐号外,其他帐号是否存在sudo权限。如非管理需要,普通帐号应删除sudo权限

more /etc/sudoers | grep -v "^#\|^$" | grep "ALL=(ALL)"

查看普通用户具有suid权限:visudo

25778f8337ad8914971b3d552554cb8f.png

查看保存的历史命令

bash history

保存10000条历史记录

sed -i 's/^HISTSIZE=1000/HISTSIZE=10000/g' /etc/profile

历史操作命令的清除:history -c

但此命令并不会清除保存在文件中的记录,因此需要手动删除.bash_profile文件中的记录

cat /root/.mysql_history >> /tmp/root_sql_history.txt

检测异常端口

 

abef7bd9552427b8a443db02c5f1cb13.png

 

206208b98639f0e79c38b3538b08f5a2.png

 

 

  • 23
    点赞
  • 11
    收藏
    觉得还不错? 一键收藏
  • 打赏
    打赏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

B10SS0MS

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值