Linux入侵排查(附件有图片) 1.账号安全 1.1 、用户信息文件/etc/passwd
用户名:密码:用户ID:组ID:用户说明:家目录:登陆之后shell 1.2、影子文件/etc/shadow 用户名:加密密码:密码最后一次修改日期:两次密码的修改时间间隔:密码有效期:密码修改到期到的警告天数:密码过期之后的宽限天数:账号失效时间:保留
who 查看当前登录用户(tty本地登陆 pts远程登录)
w 查看系统信息,想知道某一时刻用户的行为
uptime 查看登陆多久、多少用户,负载
入侵排查: 1、查询特权用户特权用户(uid 为0)
2、查询可以远程登录的帐号信息
没有可以远程登录的用户 3、除root帐号外,其他帐号是否存在sudo权限。如非管理需要,普通帐号应删除sudo权限
没有用户 usermod -L user 禁用帐号,帐号无法登录,/etc/shadow第二栏为!开头 userdel user 删除user用户 userdel -r user 将删除user用户,并且将/home目录下的user目录一并删除 2.历史命令
3.检查异常端口使用netstat 网络连接命令,分析可疑端口、IP、PID
查看下pid所对应的进程文件路径, 运行ls -l /proc/$PID/exe或file /proc/$PID/exe($PID 为对应的pid 号)
4.查看异常进程
5.查看开机启动项
6.查看定时任务
/var/spool/cron/* /etc/crontab /etc/cron.d/* /etc/cron.daily/* /etc/cron.hourly/* /etc/cron.monthly/* /etc/cron.weekly/ /etc/anacrontab /var/spool/anacron/* 7.查看防火墙规则 Iptabels -vnL | grep 8000
|