Linux 攻擊防護基礎排查

来源:https://www.cnblogs.com/Zzang/archive/2019/05/20/LinuxHack.html
-Advertisement-
Play Games

基本網路拓撲圖 1. 準備階段。配置雲主機,模擬簡單的ssh登錄爆破入侵行為 步驟一:登錄阿裡雲管理控制台。打開雲主機。 步驟二:打開VMware,將kali虛擬機的網卡模式設置為NAT,打開kali。打開終端,測試ping雲主機,需成功ping通,如下圖所示 步驟三:通過SSH訪問雲主機,通過ro ...



作者:Zzang
來源:cnblogs
原文:https://www.cnblogs.com/Zzang/p/LinuxHack.html
版權聲明:本文為博主原創文章,轉載請附上博文鏈接!

基本網路拓撲圖

title

1. 準備階段。配置雲主機,模擬簡單的ssh登錄爆破入侵行為

  • 步驟一:登錄阿裡雲管理控制台。打開雲主機。
  • 步驟二:打開VMware,將kali虛擬機的網卡模式設置為NAT,打開kali。打開終端,測試ping雲主機,需成功ping通,如下圖所示
    title
  • 步驟三:通過SSH訪問雲主機,通過root賬戶登錄雲主機,前兩次輸入錯誤的密碼,第三次輸入正確的密碼,併成功訪問,如下圖所示
    title
  • 步驟四:創建新用戶hack,如下圖所示
    title
  • 步驟五:為新用戶設置密碼“123456”,如下圖所示
    title
  • 步驟六:再次打開一個終端,使用hack用戶連接雲主機,並輸入錯誤的密碼,如下圖所示
    title

自行配置hack賬戶的其他重要許可權,或添加其他的賬戶,如空密碼賬戶等等。並嘗試遠程登錄使用。

2. Linux雲主機ECS應急響應排查

1)賬號安全

  • 步驟一:查看賬號,嘗試找出異常賬號,並分析賬號的許可權,並記錄在實操報告中,如下圖所示
    title
  • 步驟二:查看影子文件,並分析賬號密碼的設置情況,並記錄在實操報告中,如下圖所示
    title
  • 步驟三:使用下列命令,進一步分析賬號信息,並記錄在實操報告中,
  • who 查看當前登錄用戶(tty本地登陸 pts遠程登錄)
  • w 查看系統信息,想知道某一時刻用戶的行為
  • uptime 查看登陸多久、多少用戶,負載who 查看當前登錄用戶(tty本地登陸 pts遠程登錄)
  • w 查看系統信息,想知道某一時刻用戶的行為
  • uptime 查看登陸多久、多少用戶,負載
    title

2)入侵排查:

  • 步驟一:查詢特權用戶(特權用戶,uid為0)
    [root@hostserver ~]# awk -F: '$3==0{print $1}' /etc/passwd
    title
  • 步驟二:查詢可以遠程登錄的帳號信息
    [root@hostserver ~]# awk '/\$1|\$6/{print $1}' /etc/shadow
  • 步驟三:除root帳號外,其他帳號是否存在sudo許可權。如非管理需要,普通帳號應刪除sudo許可權
    [root@localhost ~]# more /etc/sudoers | grep -v "^#\|^$" | grep "ALL=(ALL)"
  • 步驟四:禁用或刪除多餘及可疑的帳號
    • useradd user 創建帳號
    • usermod -L user 禁用帳號,帳號無法登錄,/etc/shadow第二欄為!開頭
    • userdel user 刪除user用戶
    • userdel -r user 將刪除user用戶,並且將/home目錄下的user目錄一併刪除

      3)歷史命令查詢

  • 步驟一: 輸入命令 history,查看
  • 步驟二:查找文件 .bash_history所在目錄,進入用戶目錄下,
    輸入命令:cat .bash_history >> history.txt, 查看文件history.txt.
    或:tailf -200 /home/[指定username]/.bash_history

    4)查看埠信息

  • 步驟一:使用命令netstat –antlp | more ,如下圖所示
    title

5)查看進程信息和cpu等利用信息

  • 步驟一:使用ps命令,並查看參考文獻,使用ps命令的常用查看命令組合,並將結果記錄在實操報告中。
    title
  • 步驟二:使用top命令,並查看參考文獻,使用top命令的常用查看命令組合,並將結果記錄在實操報告中。
    title

6)查看開機啟動項、定時任務、服務

  • 步驟:查看參考文獻,完成上述排查,並將結果記錄在實操報告中。

7)查看系統日誌

  • 步驟一:
  • 日誌預設存放位置:/var/log/
  • 查看日誌配置情況:more /etc/rsyslog.conf
    title
  • 步驟二:定位有多少IP在爆破主機的root帳號
grep "Failed password for root" /var/log/secure | awk '{print $11}' | sort | uniq -c | sort -nr | more

title

  • 步驟三:定位有哪些IP在爆破:
grep "Failed password" /var/log/secure|grep -E -o  "(25[0-5]|2[0-4][0-9]|[01]?[0-9][0-9]?)\.(25[0-5]|2[0-4][0-9]|[01]?[0-9][0-9]?)\.(25[0-5]|2[0-4][0-9]|[01]? [0-9][0-9]?)\.(25[0-5]|2[0-4][0-9]|[01]?[0-9][0-9]?)"|uniq -c

title

  • 步驟四:爆破用戶名字典是什麼?
grep "Failed password" /var/log/secure|perl -e 'while($_=<>){ /for(.*?) from/; print "$1\n";}'|uniq -c|sort -nr

title

  • 步驟五:2、登錄成功的IP有哪些:
grep "Accepted " /var/log/secure | awk '{print $11}' | sort | uniq -c | sort -nr | more

title

  • 登錄成功的日期、用戶名、IP:
grep "Accepted " /var/log/secure | awk '{print $1,$2,$3,$9,$11}' 

title

  • 步驟六:查看增加用戶的日誌信息
grep "useradd" /var/log/secure

title

3. 使用工具協助排查入侵

  • 步驟一:安裝Rootkit查殺工具。
./chkrootkit使用方法:
wget ftp://ftp.pangeia.com.br/pub/seg/pac/chkrootkit.tar.gz
tar zxvf chkrootkit.tar.gz
cd chkrootkit-0.52 (先查看安裝的目錄)
make sense
#編譯完成沒有報錯的話執行檢查
./chkrootkit

4,病毒查殺

  • 使用工具Clamav
    ClamAV的官方下載地址為:http://www.clamav.net/download.html

作者:Zzang
來源:cnblogs
原文:https://www.cnblogs.com/Zzang/p/LinuxHack.html
版權聲明:本文為博主原創文章,轉載請附上博文鏈接!


您的分享是我們最大的動力!

-Advertisement-
Play Games
更多相關文章
  • 1.ORACLE資料庫數據導入到測試庫環境 172.15.1.51 root kic@test 172.15.1.52 root 一般先將數據導入52的環境(配置比較低),再將數據導入51的環境(本文檔使用的環境) 2. 測試環境建立oracle資料庫用戶,並且賦予nc表空間許可權 3.使用數據泵im ...
  • 回到目錄 通常,半導體元器件的製造商會為自己每一種型號的產品提供一個描述其參數性能的詳細說明書,術語叫作datasheet,中文叫作“數據規格書”,也叫“數據手冊”。下麵我們以常用的1N4148二極體為例,來介紹如何閱讀二極體的數據手冊。 在www.alldatasheet.com上,你可以搜到絕大 ...
  • 文章大綱 一、高級指令二、練習題三、學習資料下載四、參考文章 一、高級指令 1. hostname指令 作用:操作伺服器的主機名(讀取、設置)語法1:#hostname 含義:表示輸出完整的主機名語法2:#hostname -f 含義:表示輸出當前主機名中的FQDN(全限定功能變數名稱) 2. id指令 作 ...
  • 文章大綱 一、指令與選項二、基礎指令(重點)三、進階指令(重點)四、學習資料下載五、參考文章 一、指令與選項 什麼是Linux的指令?指在Linux終端(命令行)中輸入的內容就稱之為指令。 一個完整的指令的標準格式:Linux通用的格式 一個指令可以包含多個選項操作對象也可以是多個 例如:需要讓張三 ...
  • 什麼是操作系統? 操作系統(Operating System,OS)是控制應用程式執行和充當硬體系統和應用程式之間的界面的軟體。 操作系統的目標 方便性、有效性、可擴充性、開放性。 操作系統的作用 OS作為用戶與電腦硬體系統之間的介面 如圖所示,用戶可以通過命令方式、系統調用和圖標 視窗方式實現與 ...
  • 話不多說,直接進入正題 第一步查看是否能ping通,第二步就是掃描埠,開放了埠才能進行攻擊 linux進入msfconsole,搜索03_026 等待一會,返回漏洞的全名,exploit是一個攻擊模塊 接下來就是使用這個漏洞(在linux里複製快捷鍵是ctrl+shift+c,粘貼快捷鍵是ctr ...
  • 1.當執行一個指令的時候,舉例來說【ls】,系統會依照PATH的設定去每個PATH定義的目錄下搜尋文件名為ls的可執行文件,如果在PATH定義的目錄中含有多個文件名為ls的可執行文件,那麼先搜尋到的同名指令先被執行! 2.使用echo $PATH可以查看那些目錄被定義了。echo 有【顯示、印出】的 ...
  • 文章大綱 一、Linux發展史二、Linux系統的安裝三、Linux系統的文件四、學習資料下載五、參考文章 一、Linux發展史 1. Linux前身-Unix 1968年 Multics項目MIT、Bell實驗室、美國通用電氣有限公司走到了一起,致力於開發Multics項目。到後期由於開發進度不是 ...
一周排行
    -Advertisement-
    Play Games
  • 移動開發(一):使用.NET MAUI開發第一個安卓APP 對於工作多年的C#程式員來說,近來想嘗試開發一款安卓APP,考慮了很久最終選擇使用.NET MAUI這個微軟官方的框架來嘗試體驗開發安卓APP,畢竟是使用Visual Studio開發工具,使用起來也比較的順手,結合微軟官方的教程進行了安卓 ...
  • 前言 QuestPDF 是一個開源 .NET 庫,用於生成 PDF 文檔。使用了C# Fluent API方式可簡化開發、減少錯誤並提高工作效率。利用它可以輕鬆生成 PDF 報告、發票、導出文件等。 項目介紹 QuestPDF 是一個革命性的開源 .NET 庫,它徹底改變了我們生成 PDF 文檔的方 ...
  • 項目地址 項目後端地址: https://github.com/ZyPLJ/ZYTteeHole 項目前端頁面地址: ZyPLJ/TreeHoleVue (github.com) https://github.com/ZyPLJ/TreeHoleVue 目前項目測試訪問地址: http://tree ...
  • 話不多說,直接開乾 一.下載 1.官方鏈接下載: https://www.microsoft.com/zh-cn/sql-server/sql-server-downloads 2.在下載目錄中找到下麵這個小的安裝包 SQL2022-SSEI-Dev.exe,運行開始下載SQL server; 二. ...
  • 前言 隨著物聯網(IoT)技術的迅猛發展,MQTT(消息隊列遙測傳輸)協議憑藉其輕量級和高效性,已成為眾多物聯網應用的首選通信標準。 MQTTnet 作為一個高性能的 .NET 開源庫,為 .NET 平臺上的 MQTT 客戶端與伺服器開發提供了強大的支持。 本文將全面介紹 MQTTnet 的核心功能 ...
  • Serilog支持多種接收器用於日誌存儲,增強器用於添加屬性,LogContext管理動態屬性,支持多種輸出格式包括純文本、JSON及ExpressionTemplate。還提供了自定義格式化選項,適用於不同需求。 ...
  • 目錄簡介獲取 HTML 文檔解析 HTML 文檔測試參考文章 簡介 動態內容網站使用 JavaScript 腳本動態檢索和渲染數據,爬取信息時需要模擬瀏覽器行為,否則獲取到的源碼基本是空的。 本文使用的爬取步驟如下: 使用 Selenium 獲取渲染後的 HTML 文檔 使用 HtmlAgility ...
  • 1.前言 什麼是熱更新 游戲或者軟體更新時,無需重新下載客戶端進行安裝,而是在應用程式啟動的情況下,在內部進行資源或者代碼更新 Unity目前常用熱更新解決方案 HybridCLR,Xlua,ILRuntime等 Unity目前常用資源管理解決方案 AssetBundles,Addressable, ...
  • 本文章主要是在C# ASP.NET Core Web API框架實現向手機發送驗證碼簡訊功能。這裡我選擇是一個互億無線簡訊驗證碼平臺,其實像阿裡雲,騰訊雲上面也可以。 首先我們先去 互億無線 https://www.ihuyi.com/api/sms.html 去註冊一個賬號 註冊完成賬號後,它會送 ...
  • 通過以下方式可以高效,並保證數據同步的可靠性 1.API設計 使用RESTful設計,確保API端點明確,並使用適當的HTTP方法(如POST用於創建,PUT用於更新)。 設計清晰的請求和響應模型,以確保客戶端能夠理解預期格式。 2.數據驗證 在伺服器端進行嚴格的數據驗證,確保接收到的數據符合預期格 ...