博客
关于我
Linux 学习总结(86)—— 如何排查服务器是否被入侵
阅读量:801 次
发布时间:2023-02-01

本文共 583 字,大约阅读时间需要 1 分钟。

一、入侵者可能会删除机器的日志信息

在网络安全事件中,入侵者有时会删除机器的日志信息。作为检测手段,可以检查相关日志文件是否存在异常更改或清空情况。

建议使用 grepcID 命令(通常安装在 Linux 系统中)或相应的日志查看工具,确认是否有日志被篡改或删除。例如:

grepcID Zukata.....

二、入侵者可能创建新的存放用户名及密码文件

入侵者可能会篡植或创建新的用户账户,针对此,可以检查系统中的用户信息文件。

打开文件 ,确认用户列表和密码是否有增加不符合系统规范的账户。

需要注意的是,有些恶意软件会隐藏这些文件或伪命名,因此应进行文件属性检查(如 UID/GID 归属是否正常)以确保安全。

三、入侵者可能修改用户名及密码文件

入侵者还可能篡改系统用户文件的内容。建议通过比对当前文件与正常文件的差异来检查异常。

查看 文件内容,发现文件中是否有不自然的更改,例如字段长度异常、非打印字符等。

四、查看机器最近成功登陆的事件和最后一次不成功的登陆

为了了解入侵者可能的攻击痕迹,可以查看相应的登录日志。

检查文件 ,查看是否有异常的成功登录记录或频繁的不成功尝试登录,被认为是入侵者测试账户安全的表现。

转载地址:http://eawfk.baihongyu.com/

你可能感兴趣的文章
Objective-C实现检查给定的字符串是否在kebabcase中算法(附完整源码)
查看>>
Objective-C实现检查给定的字符串是否在snake_case中算法(附完整源码)
查看>>
Objective-C实现检查给定的字符串是否是扁平(全部小写)的算法(附完整源码)
查看>>
Objective-C实现检检查回文字符串(区分大小写)算法(附完整源码)
查看>>