检测Unix是否被入侵最快捷的方法
鉴别unix系统是否被入侵,需要较高的技巧,当然也有一些非常简单的方法。
简单的方法就是检查系统日志、进程表和文件系统,查看是否存在一些“奇怪的”消息、进程或者文件。例如:
两个运行的inetd进程(应该只有一个);
.ssh以root的euid运行而不是以root的uid运行;
在“/”下的rpc服务的核心文件;
新的setuid/setgid程序;
大小迅速增长的文件;
df和du的结果不相近;
perfmeter/top/bmc patrol/snmp(以上都是一些监控的程序)的监视器与vmstat/ps的结果不符,远高于平时的网络流量;
dev下的普通文件和目录条目,尤其是看起来名称比较正常的;
/etc/passwd和/etc/shadow,下是否有不正常或者没有密码的账号存在;
/tmp、/var/tmp和其他有可写权限的目录下的奇怪文件名,这里所指的奇怪是指名字类似于“…”的(3个点)。如果您发现这样的名称,但实际上却是个目录的话,那么你的系统十有八九存在问题。
也要注意查看/.rhosts,/etc/hosts.equiv,/.ssh/known_hosts和~/.rhosts,看看是否有不合适的新条目存在。
另外,还要密切注意那些隐蔽的信任关系。例如,nfs上主机之间是怎么挂载的?哪台主机有关于别的主机的.hosts、.shosts和hosts.equiv条目?哪台主机有.netrc文件?该主机与谁共享网段?您应该继续对它做一番调查。通常攻击者不止破坏一台主机,他们从一台主机跳到另一台,隐藏好踪迹,并开放尽可能多的后门。
如果您有任何可疑的发现,那么请联系您的本地计算机紧急事件响应小组,来帮助检查网络的其他主机,并恢复受损站点。
()
- · 优化Win2000系统网络速度
- · 在Win2k下快速发送电子邮件
- · Windows 2000 Server安装经验谈
- · 用好Windows 2000的关机与休眠功能
- · 隐藏您的后门—关闭系统默认共享资源
- · 修改注册表 使WindowsXP快速复制文件
- · 寻找过去的影子 让WinXP恢复老式面孔
- · 玩转XP系统 精选Win XP技巧10则
- · 奇佳的“后悔药” Win XP还原工具
- · 公共对话框也能DIY之Windows XP篇
- · 修改及备份注册表的基本方法
- · Windows98注册表使用技巧27则
- · 独门绝技修改注册表
- · 注册表趣味应用小集
- · WINNT注册表使用技巧集锦
- · 限制Win9X/NT系统功能二十六招
- · 自己修改注册表优化宽带网设置
- · 注册表故障的原因及恢复和方法
- · 在Win98中关闭光盘自动播放功能
- · 一些建议更改的Windows系统默认值(三)
- · 一些建议更改的Windows系统默认值(二)
- · 一些建议更改的Windows系统默认值(一)
- · 解决Winodws9X中未能彻底删除的软件
- · Windows98安装文件压缩包的释放
- · FAT16向FAT32的无损转换
- · 如何实现Windows98用户名的选择性登录
- · Windows98的setup命令参数一览
- · 重新“安装”只须一分钟
- · 安全恢复Win98系统的注册表
- · 我教你学之系统性能优化注册表修改实例(3)
- · 我教你学之系统性能优化注册表修改实例(2)
- · 我教你学之系统性能优化注册表修改实例(1)
- · 计算机硬件注册表修改实例(一)
- · 计算机硬件注册表修改实例(二)
- · 我教你学之系统安全注册表
- · 注册表修改之计算机病毒清除
- · 注册表编辑器的注册表修改
- · 应用软件的通用注册表修改实例
