作家
登录

你的Linux服务器被黑了?看一看是不是犯了这5点错

作者: 来源: 2017-07-21 09:11:12 阅读 我要评论

  • find / -type f -perm -4000 -o -perm -2000 -print | xargs ls –al 
  • (3)检查体系中所有suid及sgid文件

    1. find / -user root -perm -2000 -print -exec md5sum {} ; 
    2.  
    3. find / -user root -perm -4000 -print -exec md5sum {} ;  

    将检查的结不雅保存到文件中,可在今后的体系检查中作为参考。

    (4)检查体系中没有属主的文件

    1. find / -nouser -o –nogroup 

    没有属主的孤儿文件比较危险,往往成为黑客应用的对象,是以找到这些文件后,要么删除掉落,要么修改文件的属主,使其处于安然状况。

    3、/tmp、/var/tmp、/dev/shm安然设定

    在Linux体系中,重要有两个目次或分区用来存放临时文件,分别是/tmp和/var/tmp。

    1. [root@server ~]# pidof sshd
    2. 13276 12942 4284 

    存储临时文件的目次或分区有个合营点就是所有效户可读写、可履行,这就为系统留下了安然隐患。进击者可以将病毒或者木马脚本放莅临时文件的目次下进行信息收集或假装,严重影响办事器的安然,此时,如不雅修改临时目次的读写履行权限,还有可能影响体系上应用法度榜样的┞俘常运行,是以,如不雅要兼顾两者,就须要对这两个目次或分区就行特别的设置。

    /dev/shm是Linux下的一个共享内存设备,在Linux启动的时刻体系默认会加载/dev/shm,被加载的/dev/shm应用的是tmpfs文件体系,而tmpfs是一个内存文件体系,存储到tmpfs文件体系的数据会完全驻留在RAM中,如许经由过程/dev/shm就可以直接操控体系内存,这将异常危险,是以若何包管/dev/shm安然也至关重要。

    对于/tmp的安然设置,须要看/tmp是一个自力磁盘分区,照样一个根分区下的文件夹,如不雅/tmp是一个自力的磁盘分区,那么设置异常简单,修改/etc/fstab文件中/tmp分区对应的挂载属性,加上nosuid、noexec、nodev三个选项即可,修改后的/tmp分区挂载属性类似如下:LABEL=/tmp /tmp ext3 rw,nosuid,noexec,nodev 0 0

    个中,nosuid、noexec、nodev选项,表示不许可任何suid法度榜样,并且在这个分区不克不及履行任何脚本等法度榜样,并且不存在设备文件。

    对于/var/tmp,如不蚜?鲈力分区,安装/tmp的设置办法是修改/etc/fstab文件即可;如不雅是/var分区下的一个目次,那么可以将/var/tmp目次下所稀有据移动到/tmp分区下,然后在/var下做一个指向/tmp的软连接即可。也就是履行如下操作:

    1. [root@server ~]# mv /var/tmp/* /tmp 
    2.  
    3. [root@server ~]# ln -s /tmp /var/tmp  

    如不雅/tmp是根目次下的一个目次,那么设置稍微复杂,可以经由过程创建一个loopback文件体系来应用Linux内核的loopback特点将文件体系挂载到/tmp下,然后在挂载时指定限制加载选项即可。一个简单的操作示例如下:

    1. [root@server ~]# dd if=/dev/zero of=/dev/tmpfs bs=1M count=10000 
    2. [root@server ~]# mke2fs -j /dev/tmpfs 
    3. [root@server ~]# cp -av /tmp /tmp.old 
    4. [root@server ~]# mount -o loop,noexec,nosuid,rw /dev/tmpfs /tmp 
    5. [root@server ~]# chmod 1777 /tmp 
    6. [root@server ~]# mv -f /tmp.old/* /tmp/ 
    7. [root@server ~]# rm -rf /tmp.old 

    最后,编辑/etc/fstab,添加如下内容,以便体系在启动时主动加载loopback文件体系:

    1. /dev/tmpfs /tmp ext3 loop,nosuid,noexec,rw 0 0  

    Linux后门入侵检测对象

    rootkit是Linux平台下最常见的一种木马后门对象,它重要经由过程调换体系文件来达到入侵和和隐蔽的目标,这种木马比通俗木马后门加倍危险和隐蔽,通俗的检测对象和检查手段很难发明这种木马。rootkit进击才能极强,对体系的伤害很大年夜,它经由过程一套工具来建立后门和隐蔽行迹,大年夜而让进击者保住权限,以使它在任何时刻都可以应用root权限登录到体系。

    文件级其余rootkit一般是经由过程法度榜样马脚或者体系马脚进入体系后,经由过程修改体系的重要文件来达到隐蔽本身的目标。在体系遭受rootkit进击后,合法的文件被木马法度榜样替代,变成了外壳法度榜样,而其内部是隐蔽着的后门法度榜样。


      推荐阅读

      吴晓敏:新型智慧城市的生命力在于创新驱动、智慧引领

    【技巧沙龙】AI开辟者拭魅战营-7分钟打造1个定制技能。7月22号,我们等你一路!【编辑推荐】互联网名人堂专家:区块链可能没有想象中那么靠得住!传统长途医疗的不足互联网能补吗大年夜>>>详细阅读


    本文标题:你的Linux服务器被黑了?看一看是不是犯了这5点错

    地址:http://www.17bianji.com/lsqh/36320.html

    关键词: 探索发现

    乐购科技部分新闻及文章转载自互联网,供读者交流和学习,若有涉及作者版权等问题请及时与我们联系,以便更正、删除或按规定办理。感谢所有提供资讯的网站,欢迎各类媒体与乐购科技进行文章共享合作。

    网友点评
    自媒体专栏

    评论

    热度

    精彩导读
    栏目ID=71的表不存在(操作类型=0)