檢查賬號(hào)
查看是否有新增用戶
檢查是否有UID和GID是0的賬號(hào) UID為0代表具有root權(quán)限
查看具有root權(quán)限的用戶
查看用戶文件的修改日期
查看是否有空密碼的用戶(原理就是密碼文件的第二行不為空就是有密碼)
檢查日志
日志對(duì)于安全來說,非常重要,他記錄了系統(tǒng)每天發(fā)生的各種各樣的事情,你可以通過它來檢查錯(cuò)誤發(fā)生的原因,或者受到攻擊時(shí)攻擊者留下的痕跡。日志主要的功能有:審計(jì)和監(jiān)測(cè)。他還可以實(shí)時(shí)的監(jiān)測(cè)系統(tǒng)狀態(tài),監(jiān)測(cè)和追蹤侵入者等等。
查看日志的最后10條
時(shí)事更新日志
查看所有開啟的端口
查看最近用戶的登錄時(shí)間
查看登錄失敗記錄
查看用戶上一次的登錄情況
檢查進(jìn)程
查看全部進(jìn)程,特別注意UID為0的
查看進(jìn)程打開過得文件(-p后面接的PID)
查看守護(hù)進(jìn)程的文件
檢查開機(jī)啟動(dòng)進(jìn)程
檢查系統(tǒng)
檢查文件
被入侵的網(wǎng)站,通常肯定有文件被改動(dòng),那么可以通過比較文件創(chuàng)建時(shí)間、完整性、文件路徑等方式查看文件是否被改動(dòng)。
查找root用戶的文件
查看大于10M的文件
檢查計(jì)劃任務(wù)
查看root的計(jì)劃任務(wù)
查看計(jì)劃任務(wù)的配置文件
檢查歷史命令任務(wù)
查看用戶家目錄下的**.bash_history文件或者使用history**命令
鏈接:https://blog.csdn.net/weixin_46622350/article/details/117985398?spm=1001.2014.3001.5502
-
Linux
+關(guān)注
關(guān)注
87文章
11446瀏覽量
212628 -
文件
+關(guān)注
關(guān)注
1文章
578瀏覽量
25166 -
日志
+關(guān)注
關(guān)注
0文章
142瀏覽量
10806
原文標(biāo)題:Linux黑客入侵檢測(cè)的排查思路(全)
文章出處:【微信號(hào):magedu-Linux,微信公眾號(hào):馬哥Linux運(yùn)維】歡迎添加關(guān)注!文章轉(zhuǎn)載請(qǐng)注明出處。
發(fā)布評(píng)論請(qǐng)先 登錄
Linux系統(tǒng)CPU占用率100%的排查思路

分布式入侵檢測(cè)系統(tǒng)的設(shè)計(jì)
小巧實(shí)用的工具[LP_Check]_查看一下你的電腦有沒有被黑客入侵
基于人工神經(jīng)網(wǎng)絡(luò)的黑客入侵檢測(cè)系統(tǒng)

排查Linux機(jī)器被入侵的11個(gè)步驟

評(píng)論