0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線(xiàn)課程
  • 觀看技術(shù)視頻
  • 寫(xiě)文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

如何檢測(cè)Linux系統(tǒng)是否被黑客入侵?

Q4MP_gh_c472c21 ? 作者:工程師李察 ? 2018-10-06 09:13 ? 次閱讀

俗稱(chēng)“腳本小鬼”的家伙 是屬于那種很糟糕的黑客,因?yàn)榛旧纤麄冎械脑S多和大多數(shù)人都是如此的沒(méi)有技巧??梢赃@樣說(shuō),如果你安裝了所有正確的補(bǔ)丁,擁有經(jīng)過(guò)測(cè)試的防火墻,并且在多個(gè)級(jí)別都激活了先進(jìn)的入侵檢測(cè)系統(tǒng),那么只有在一種情況下你才會(huì)被黑,那就是,你太懶了以至沒(méi)去做該做的事情,例如,安裝BIND的最新補(bǔ)丁。

一不留神而被黑確實(shí)讓人感到為難,更嚴(yán)重的是某些腳本小鬼還會(huì)下載一些眾所周知的“root kits”或者流行的刺探工具,這些都占用了你的CPU,存儲(chǔ)器,數(shù)據(jù)和帶寬。這些壞人是從那里開(kāi)始著手的呢?這就要從root kit開(kāi)始說(shuō)起。

一個(gè)root kit其實(shí)就是一個(gè)軟件包,黑客利用它來(lái)提供給自己對(duì)你的機(jī)器具有root級(jí)別的訪問(wèn)權(quán)限。一旦這個(gè)黑客能夠以root的身份訪問(wèn)你的機(jī)器,一切都完了。 唯一可以做就是用最快的效率備份你的數(shù)據(jù),清理硬盤(pán),然后重新安裝操作系統(tǒng)。無(wú)論如何,一旦你的機(jī)器被某人接管了要想恢復(fù)并不是一件輕而易舉的事情。 你能信任你的ps命令嗎? 找出root kit的首個(gè)竅門(mén)是運(yùn)行ps命令。有可能對(duì)你來(lái)說(shuō)一切都看來(lái)很正常。圖示是一個(gè)ps命令輸出的例子。

真正的問(wèn)題是,“真的一切都正常嗎?”黑客常用的一個(gè) 詭計(jì)就是把ps命令替換掉,而這個(gè)替換上的ps將不會(huì)顯示那些正在你的機(jī)器上運(yùn)行的非法程序。為了測(cè)試個(gè),應(yīng)該檢查你的ps文件的大小,它通常位于 /bin/ps.在我們的Linux機(jī)器里它大概有60kB.我最近遇到一個(gè)被root kit替換的ps程序,這個(gè)東西只有大約12kB的大小。 另一個(gè)明顯的騙局是把root的命令歷史記錄文件鏈接到/dev/null.這個(gè)命令歷史記錄文件是用來(lái)跟蹤和記錄一個(gè)用戶(hù)在登錄上一臺(tái)Linux機(jī)器后所用過(guò)的命令的。

黑客們把你的歷史紀(jì)錄文件重定向到/dev/null的目的在于使你不能看到他們?cè)?jīng)輸入過(guò)的命令。

你可以通過(guò)在shell提示符下敲入history來(lái)訪問(wèn)你的歷史記錄文件。假如你發(fā)現(xiàn)自己 正在使用history命令,而它并沒(méi)有出現(xiàn)在之前使用過(guò)的命令列表里,你要看一看你的~/.bash_history 文件。假如這個(gè)文件是空的,就執(zhí)行一個(gè)ls -l ~/.bash_history命令。在你執(zhí)行了上述的命令后你將看到類(lèi)似以下的輸出: -rw—— 1 jd jd 13829 Oct 10 17:06 /home/jd/.bash_history 又或者,你可能會(huì)看到類(lèi)似以下的輸出: lrwxrwxrwx 1 jd jd 9 Oct 10 19:40 /home/jd/.bash_history -》 /dev/null 假如你看到的是第二種,就表明這個(gè) .bash_history 文件已經(jīng)被重定向到/dev/null.這是一個(gè)致命的信息,現(xiàn)在就立即把你的機(jī)器從Internet上斷掉,盡可能備份你的數(shù)據(jù),并且開(kāi)始重新安裝系統(tǒng)。 尋找未知的用戶(hù)賬號(hào) 在你打算對(duì)你的Linux機(jī)器做一次檢測(cè)的時(shí)候,首先檢查是否有未知的用戶(hù)賬號(hào)無(wú)疑是明智的。

在下一次你登錄到你的Linux機(jī)器時(shí),敲入以下的命令: grep :x:0: /etc/passwd 只有一行,我再?gòu)?qiáng)調(diào)一遍,在一個(gè)標(biāo)準(zhǔn)的Linux安裝里,grep命令應(yīng)該只返回一行,類(lèi)似以下: root:x:0:0:root:/root:/bin/bash 假如在敲入之前的grep命令后你的系統(tǒng)返回的結(jié)果不止一行,那可能就有問(wèn)題了。應(yīng)該只有一個(gè)用戶(hù)的UID為0,而如果grep命令的返回結(jié)果超過(guò)一行,那就表示不止一個(gè)用戶(hù)。 認(rèn)真來(lái)說(shuō),雖然對(duì)于發(fā)現(xiàn)黑客行為,以上都是一些很好的基本方法。但這些技巧本身并不能構(gòu)成足夠的安全性,而且其深度和廣度和在文章頭提到的入侵檢測(cè)系統(tǒng)比起來(lái)也差得遠(yuǎn)。

聲明:本文內(nèi)容及配圖由入駐作者撰寫(xiě)或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • Linux
    +關(guān)注

    關(guān)注

    87

    文章

    11161

    瀏覽量

    208461
  • 防火墻
    +關(guān)注

    關(guān)注

    0

    文章

    413

    瀏覽量

    35562

原文標(biāo)題:檢測(cè)Linux系統(tǒng)是否被黑的技巧

文章出處:【微信號(hào):gh_c472c2199c88,微信公眾號(hào):嵌入式微處理器】歡迎添加關(guān)注!文章轉(zhuǎn)載請(qǐng)注明出處。

收藏 人收藏

    評(píng)論

    相關(guān)推薦

    防止AI大模型被黑客病毒入侵控制(原創(chuàng))聆思大模型AI開(kāi)發(fā)套件評(píng)測(cè)4

    風(fēng)險(xiǎn)。 以下是我編寫(xiě)的一個(gè)簡(jiǎn)單的Python代碼,用于防止AI大模型被黑客病毒入侵控制: import os# 這是咱的“大管家”,專(zhuān)門(mén)負(fù)責(zé)家里(系統(tǒng))的各種瑣事,比如找個(gè)文件、開(kāi)個(gè)窗戶(hù)什么的
    發(fā)表于 03-19 11:18

    分布式入侵檢測(cè)系統(tǒng)的設(shè)計(jì)

    分布式入侵檢測(cè)系統(tǒng)的設(shè)計(jì)入侵檢測(cè)是網(wǎng)絡(luò)安全的一個(gè)新方向,其重點(diǎn)是有效地提取特征數(shù)據(jù)并準(zhǔn)確地分析出非正常網(wǎng)絡(luò)行為。該文在深入研究分析公共
    發(fā)表于 03-10 09:55

    小巧實(shí)用的工具[LP_Check]_查看一下你的電腦有沒(méi)有被黑客入侵

    /2000/XP系統(tǒng)是否被黑客設(shè)置了Shadow Administrator (影子管理員)程序會(huì)自動(dòng)對(duì)注冊(cè)表及“帳號(hào)管理器”中的用戶(hù)帳號(hào)和權(quán)限進(jìn)行對(duì)比檢測(cè),并給出
    發(fā)表于 06-01 19:01

    基于人工神經(jīng)網(wǎng)絡(luò)的黑客入侵檢測(cè)系統(tǒng)

    筆者提出在黑客入侵檢測(cè)系統(tǒng)模型設(shè)計(jì)中引入神經(jīng)網(wǎng)絡(luò)技術(shù),建立了一個(gè)基于人工神經(jīng)網(wǎng)絡(luò)的黑客入侵
    發(fā)表于 01-11 14:41 ?24次下載
    基于人工神經(jīng)網(wǎng)絡(luò)的<b class='flag-5'>黑客</b><b class='flag-5'>入侵</b><b class='flag-5'>檢測(cè)</b><b class='flag-5'>系統(tǒng)</b>

    檢測(cè)Linux系統(tǒng)是否被黑的技巧

    俗稱(chēng)腳本小鬼的家伙 是屬于那種很糟糕的黑客,因?yàn)榛旧纤麄冎械脑S多和大多數(shù)人都是如此的沒(méi)有技巧。可以這樣說(shuō),如果你安裝了所有正確的補(bǔ)丁,擁有經(jīng)過(guò)測(cè)試的防火墻,并且在多個(gè)級(jí)別都激活了先進(jìn)的入侵檢測(cè)
    發(fā)表于 11-03 12:12 ?0次下載

    解析Linux如何判斷自己的服務(wù)器是否入侵檢測(cè)方法

    如何判斷自己的服務(wù)器是否入侵了呢??jī)H僅靠?jī)芍皇质遣粔虻?,但兩只手也能起到一些作用,我們先?lái)看看UNIX系統(tǒng)上一些入侵檢測(cè)方法,以
    的頭像 發(fā)表于 01-13 10:27 ?5953次閱讀

    佳明服務(wù)器遭黑客入侵,可穿戴式設(shè)備數(shù)據(jù)安全問(wèn)題嚴(yán)峻

    距離前段時(shí)間多個(gè)名人Twitter賬號(hào)被黑客入侵不久,又一黑客入侵事件被爆出。
    發(fā)表于 07-28 15:20 ?858次閱讀

    被黑客入侵時(shí)攝像機(jī)角度無(wú)故發(fā)生變化?

    如何確保家庭攝像機(jī)不被黑客入侵,是當(dāng)今物聯(lián)網(wǎng)設(shè)備面臨的較大挑戰(zhàn)之一。雖然目前并沒(méi)有百分百安全的保護(hù)辦法,但只要遵循相應(yīng)的規(guī)則,則可以很大程度降低風(fēng)險(xiǎn)的威脅??ò退够鶃喬貐^(qū)分析團(tuán)隊(duì)主管Vitaly Kamluk列出了五個(gè)攝像機(jī)的跡象,以幫助消費(fèi)者快速確認(rèn)自己的攝像機(jī)
    的頭像 發(fā)表于 08-19 09:42 ?2064次閱讀

    生物識(shí)別技術(shù)能有效的防止黑客入侵

     生物識(shí)別技術(shù)簡(jiǎn)單來(lái)說(shuō)就是一種用于防止數(shù)據(jù)泄露的數(shù)據(jù)安全方法,例如信用卡黑客攻擊。生物識(shí)別技術(shù)使用任何可以證明身份的個(gè)人物理上唯一的數(shù)據(jù),例如指紋,而不是依賴(lài)于可以更容易被黑客攻擊的密碼或PIN碼,生物識(shí)別技術(shù)能有效的防止黑客
    的頭像 發(fā)表于 10-13 14:47 ?1989次閱讀

    阿里旗下電商平臺(tái)遭黑客入侵,110萬(wàn)賬號(hào)信息泄露

    據(jù)報(bào)道,阿里巴巴旗下電商平臺(tái)、新加坡電子商務(wù)公司Lazada昨日宣布,其110萬(wàn)賬號(hào)信息被黑客入侵
    的頭像 發(fā)表于 11-01 09:45 ?3844次閱讀

    微軟被黑客攻擊,又被其用來(lái)攻擊他人

    微軟又被黑客攻擊了!據(jù)路透社報(bào)道,微軟先被黑客利用廣泛使用的SolarWinds網(wǎng)絡(luò)管理軟件入侵,然后其產(chǎn)品又被黑客利用進(jìn)一步攻擊他人。目前,暫不清楚有多少用戶(hù)受到影響。
    的頭像 發(fā)表于 12-18 10:55 ?2415次閱讀

    微軟承認(rèn)被黑客入侵,已波及8個(gè)國(guó)家

    12月18日,據(jù)外媒報(bào)道,微軟發(fā)布聲明承認(rèn)遭遇黑客入侵,而造成此次入侵事件的原因是由于其網(wǎng)絡(luò)安全管理軟件供應(yīng)商SolarWinds遭遇黑客攻擊。
    的頭像 發(fā)表于 12-18 16:26 ?2998次閱讀

    美國(guó)司法部承認(rèn)被黑客入侵電子郵箱

    Solarwinds 大規(guī)模黑客攻擊要比預(yù)想的要糟糕,近日美國(guó)司法部承認(rèn)由 Microsoft 365 提供的電子郵件服務(wù)被入侵。在一份聲明中,美國(guó)司法部承認(rèn)有 3% 的郵箱被黑客入侵
    的頭像 發(fā)表于 01-08 11:59 ?2365次閱讀

    如何鑒別Linux服務(wù)器是否入侵

    隨著開(kāi)源產(chǎn)品的越來(lái)越盛行,作為一個(gè)Linux運(yùn)維工程師,能夠清晰地鑒別異常機(jī)器是否已經(jīng)被入侵了顯得至關(guān)重要,個(gè)人結(jié)合自己的工作經(jīng)歷,整理了幾種常見(jiàn)的機(jī)器被黑情況供參考。
    的頭像 發(fā)表于 03-16 10:08 ?1260次閱讀

    如何判斷您的 Android 設(shè)備是否被黑客入侵,以及您可以采取哪些措施

    如果您懷疑自己的 Android 智能手機(jī)可能已被黑客入侵,以下是一些有關(guān)如何確定的提示
    發(fā)表于 08-25 14:51 ?6180次閱讀
    如何判斷您的 Android 設(shè)備<b class='flag-5'>是否</b>已<b class='flag-5'>被黑客</b><b class='flag-5'>入侵</b>,以及您可以采取哪些措施