国产精品电影_久久视频免费_欧美日韩国产激情_成年人视频免费在线播放_日本久久亚洲电影_久久都是精品_66av99_九色精品美女在线_蜜臀a∨国产成人精品_冲田杏梨av在线_欧美精品在线一区二区三区_麻豆mv在线看

監(jiān)控Linux文件變化,防止系統(tǒng)被黑

安全 黑客攻防
本文我們講述了通過監(jiān)控linux文件變化方式防止系統(tǒng)被黑。講述了常見的幾種監(jiān)控linux系統(tǒng)下文件監(jiān)控的方法。

運維服務(wù)器比較頭疼的一個問題是系統(tǒng)被黑,淪為肉雞或者礦機(jī)。除了加強(qiáng)安全基線配置,加強(qiáng)網(wǎng)絡(luò)和端口加固,系統(tǒng)和應(yīng)用bug修復(fù),上IDS/IPS(入侵檢測/防御系統(tǒng))之外,另一個方面就是系統(tǒng)監(jiān)控,一個完善準(zhǔn)確的安全監(jiān)控可以在主機(jī)層面及時發(fā)現(xiàn)入侵活動、予以告警以備及時處理。本文蟲蟲就給大家來說說系統(tǒng)文件變化的監(jiān)控。

概述

在*nix體系一切皆文件,系統(tǒng)文件的變化往往反應(yīng)著系統(tǒng)的變化,比如系統(tǒng)應(yīng)用的更新、系統(tǒng)的操作活動(可以用安全審計來確定)或系統(tǒng)被黑。根據(jù)蟲蟲多年來維護(hù)經(jīng)驗系統(tǒng)被黑最明顯之一的特征就是系統(tǒng)文件變化,包括不限于:

  • /bin (替換基本工具為惡意木馬等,比如netstat,ps等)
  • /sbin (替換基本工具為惡意木馬等,比如sshd,lsof,ss等)
  • /usr/bin(替換基本工具為惡意木馬等,比如sshd,lsof,ss等)
  • /usr/sbin (替換基本工具為惡意木馬等,比如sshd,lsof,ss等)
  • /etc/init.d (修改開機(jī)啟動任務(wù),添加惡意腳本開機(jī)啟動)
  • /etc/
  • /etc/cront.d (修改計劃任務(wù),添加惡意腳本定時執(zhí)行)
  • /etc/crontab (修改計劃任務(wù),添加惡意腳本定時執(zhí)行)
  • ~/.ssh/目錄 (注入公鑰)
  • /etc/sysconfig (修改iptables配置等,開放網(wǎng)絡(luò)限制)
  • /etc/ssh/ (修改ssh配置)
  • web目錄 (修改網(wǎng)站)

等目錄下文件被替換或者添加非法文件。

加強(qiáng)對這些目錄和文件的監(jiān)控,就可以在一定程度上防止系統(tǒng)被黑,以及系統(tǒng)被黑,而無法發(fā)現(xiàn)的問題。

find –mtime目錄文件變化

監(jiān)控系統(tǒng)變化的最簡單,最常用的方法是使用find命令,其-mtime表示最近有過變動的文件。

比如要查看一天內(nèi)/usr/bin目錄下變化過的文件可以使用

  1. find /usr/bin -m -1 

要看詳細(xì)這些文件詳細(xì)信息,可以用xargs或者-exec把這些變化文件在用ls -al顯示出來,比如:

  1. find /var -type f -mtime -1 -exec ls -al {} \; 

RPM監(jiān)控系統(tǒng)文件的變化

RPM是Linux一種應(yīng)用包,利用RPM安裝應(yīng)用大家可能都熟悉。實際上RPM還是一個系統(tǒng)包數(shù)據(jù)庫,并提供包驗證功能,可以用來發(fā)現(xiàn)原始安裝包變化情況。RPM應(yīng)用包文件驗證的基本命令是rpm -V。比如查詢驗證nginx包可以用rpm -V nginx:

該命令結(jié)果的前幾位屬性驗證,.表示屬性正常,其他標(biāo)志表示屬性有變化,如果文件被刪除,則會提示"missing …"。具體屬性的含義如下:

結(jié)果表示:nginx包中default.conf文件的大小,md5哈希值,文件修改時間都改變了。

注意:上圖中中間位還有個字母c標(biāo)志,該標(biāo)表示文件的屬性,c表示文件為配置文件。其他標(biāo)志有:d %doc 說明文檔;g %ghost 不應(yīng)包含的文檔,有可能有問題;l %license 授權(quán)文件;r %readme readme說明文件。

-V選項增加-a就可以列出當(dāng)前系統(tǒng)中安裝后,所有變化過的包文件,可以以此來檢查文件包的完整性,安全性等。我們對結(jié)果使用grep進(jìn)一步檢查就得到具體的文件,比如要獲取bin目錄系統(tǒng)文件變化過的文件:

Inotify監(jiān)控文件變化

另一個比較常用的方法是用Inotify來監(jiān)控文件變化。Inotify是Linux內(nèi)核自帶(2.6.13)的系統(tǒng)事件監(jiān)控機(jī)制。Inotify優(yōu)點之一是基于內(nèi)核事件通知機(jī)制,無需定時主動探測文件狀態(tài),簡單可靠。另一個好處是有文件變化時通知時候,可以記錄當(dāng)時的用戶和事件進(jìn)程。基于Inotify的工具有inotify-tools、sersync和lsyncd等,我們此處簡單介紹inotify-tools使用。

(1) inotify-tools安裝

安裝比較簡單,以centos為例,先添加epel源,然后

  1. yum install inotify-tools 

(2) inotify-tools使用

inotify-tools安裝后會附帶兩個工具即inotifywait和inotifywatch。inotifywait工具用來添加文件或目錄監(jiān)控,支持對文件的一些操作事件,比如open、close、delete等,運行后系統(tǒng)處于阻塞狀態(tài)。inotifywait的參數(shù)和對應(yīng)事件列表如下圖所示:

做為安全方面考慮,重點關(guān)注文件文件變化和創(chuàng)建時間,即modify和create事件。

inotifywatch工具用來查看所監(jiān)視的文件發(fā)生事件的數(shù)據(jù)統(tǒng)計。

下面舉一個實例來說明,我們用inotifywait來監(jiān)控/var目錄下文件的變化:

  1. inotifywait -mre modify /var 

為了便于閱讀,我們添加一些日志和時間格式參數(shù):

  1. inotifywait -mrq --timefmt '%d%m%y %H:%M' --format '%T %w%f' -e modify -e create /var 

要統(tǒng)計系統(tǒng)內(nèi)30秒內(nèi)的變化數(shù)據(jù),可以用inotifywatch:

  1. inotifywatch -v -t 30 -r /proc 

inotifywatch 的使用此處不在詳細(xì)介紹。

自建編寫腳本進(jìn)行文件Md5監(jiān)控

還有一個方法就是對特定目錄(比如Web目錄)開始時候?qū)ζ溆嬎鉳d5 哈希,以后定時計算md5然后比對,發(fā)現(xiàn)md5 哈希不一致了,說明文件已經(jīng)被篡改了。對此,蟲蟲之前基于這個原理用Perl寫了一個腳本MD5Check(github:/bollwarm/MD5Check),可以直接用來使用或者做參考。

MD5Check安裝很簡單,有Perl的環(huán)境下(依賴Digest::MD5)直接下直接clone文件就可以使用,或者使用cpanm安裝

  1. cpanm MD5Check 

使用:

使用方法,執(zhí)行 perl bin/init.pl web目錄(自定義),初始化MD5值。

然后使用perl bin/check.pl前一部保存的md5哈希的文件檢查。

詳細(xì)實例,見bin目錄下的 init.pl 和 check.pl

cpanm安裝后,可以直接用perl單行程序檢查使用

初始化:

  1. perl -MMD5Check -e 'init("/web")' >file 

檢查:

  1. perl -MMD5Check -e 'print md5check(file)' 

實例:我們舉一個wordexpree網(wǎng)站為例子:

  1. perl init.pl /web >webmd5.20161027 

檢查:

  1. perl check.pl webmd5.20161027   

總結(jié)

本文我們講述了通過監(jiān)控linux文件變化方式防止系統(tǒng)被黑。講述了常見的幾種監(jiān)控linux系統(tǒng)下文件監(jiān)控的方法:find、rpm,Inodify以及自編寫腳本的方法。當(dāng)然這些方法需要配合監(jiān)控系統(tǒng)(比如zabbix)才能實現(xiàn)及時全面的系統(tǒng),可以將其做為系統(tǒng)安全監(jiān)控部分(其他部分包括進(jìn)程監(jiān)控、防火墻變化監(jiān)控、流量變化)來配置和告警。關(guān)于這些部分,以后有機(jī)會再給大家介紹。

 

責(zé)任編輯:趙寧寧 來源: 蟲蟲搜奇
相關(guān)推薦

2019-12-31 14:00:35

LinuxNginx腳本語言

2024-04-26 13:02:29

Linuxinotifywai

2023-06-26 08:22:00

2020-12-02 13:19:47

Shell監(jiān)控文件Linux

2009-04-28 00:44:03

2009-06-05 11:11:11

2014-03-10 09:43:31

2021-03-11 10:21:55

特斯拉黑客網(wǎng)絡(luò)攻擊

2010-05-26 12:57:59

linux 系統(tǒng)監(jiān)控

2014-12-22 09:51:06

Linuxlogwatch

2023-03-24 10:28:27

2011-03-22 13:50:53

2010-05-10 15:14:13

inotifyLinux文件系統(tǒng)

2010-05-07 15:40:18

ibmdwLinux

2011-01-05 15:39:44

2016-02-22 17:31:04

2017-04-20 14:55:36

LinuxPyinotifyPython

2021-08-19 09:00:12

監(jiān)控文件Python

2013-08-27 14:40:03

系統(tǒng)監(jiān)控

2014-04-11 11:13:15

CollectlLinux系統(tǒng)監(jiān)控
點贊
收藏

51CTO技術(shù)棧公眾號

jizzjizzxxxx| 一区二区在线观看免费| 久久久精品国产免大香伊| 成人免费视频网| 成人在线影视| 亚洲欧美日韩中文播放| 99视频在线免费播放| 久久精品国产久精国产| 福利视频一区二区三区| 国产精品1luya在线播放| 欧美麻豆精品久久久久久| 日本我和搜子同居的日子高清在线| 麻豆视频一区二区| 国产一区自拍视频| 亚洲电影影音先锋| 欧美一区二区三区免费视 | 国产日韩亚洲欧美综合| 你懂的视频在线一区二区| 午夜激情久久| 国产二区一区| 欧美疯狂party性派对| 1卡2卡3卡精品视频| 国产精品99一区二区| 国产精品扒开腿做爽爽爽男男| 国产成年精品| 91精品国产高清久久久久久91| 九九热播视频在线精品6| 97色在线视频| 久草在线成人| 91青草视频久久| 国产综合自拍| 国产一区二区三区四区hd| 亚洲日本国产| 日韩伦理在线免费观看| 国产伦理精品不卡| 337p粉嫩大胆噜噜噜鲁| 亚洲高清视频中文字幕| av女优在线| 亚洲japanese制服美女| 黄色国产一级视频| 亚洲欧美日本国产专区一区| 99视频在线播放| 亚洲精品激情| 免费一区二区三区在线观看| 五月天一区二区| 色yeye免费人成网站在线观看| 久久夜色精品国产欧美乱| 日本精品在线播放| 农村寡妇一区二区三区| 国产精品美女久久久久久久久久久| 97在线观看免费观看| 亚洲欧美综合精品久久成人| 国产精品黑丝在线播放| 中国一级黄色录像| 色狠狠av一区二区三区| 中文字幕亚洲在线观看| 日韩av免费电影| 精品久久久国产精品999| 韩国成人动漫| 亚洲综合国产精品| 久久综合999| 久草在线资源站资源站| 久热精品视频在线观看| 免费观看久久久4p| 中文字幕免费在线观看| 日韩在线免费视频| 国产在线精品一区二区三区不卡| 在线国产日本| 国产精品video| 国产色产综合色产在线视频| 久久毛片亚洲| 亚洲一区二区三区四区中文| 日韩欧美黄色动漫| 天堂俺去俺来也www久久婷婷| 伊人久久av导航| 欧美三级视频在线播放| 五月国产精品| 日韩欧美一区二| 亚洲激情视频网站| 蜜臀国产一区二区三区在线播放| 黄色网址视频在线观看| 免费在线一区二区| 亚洲激情久久久| 麻豆极品一区二区三区| 青草青在线视频| 欧洲一区二区在线| 欧美一区二区视频观看视频| 激情成人亚洲| 韩国精品视频| 国产午夜精品在线| 日韩一区二区在线看片| 免费成人在线影院| av日韩电影| 午夜免费性福利| 精品一区二区三区自拍图片区| 欧美亚洲精品一区| 国产精品一卡二卡在线观看| 国产一级片在线播放| 精品伊人久久大线蕉色首页| 在线看日本不卡| 99在线精品观看| 不卡一区2区| 久草在线视频福利| 激情五月色综合亚洲小说| 国产精品视频网| 精品夜色国产国偷在线| 亚洲影院在线观看| 久久99久久久欧美国产| 国产99亚洲| 福利一区在线| av网站大全在线观看| 国产夫妻在线视频| 天堂а√在线中文在线| 国产日韩专区在线| 久久久久北条麻妃免费看| 欧美日韩一二三区| 久久久高清一区二区三区| 老司机精品久久| 欧美一区高清| 大伊香蕉精品在线品播放| www视频在线观看| 欧美挠脚心网站| 免费在线观看麻豆视频| 久久婷婷五月综合色国产香蕉| 国产综合18久久久久久| 欧日韩在线观看| 午夜免费在线观看精品视频| 亚洲欧洲国产伦综合| 69久久夜色精品国产69蝌蚪网| 一区二区三区国产精品| 久久综合网色—综合色88| 捆绑调教美女网站视频一区| 国产韩国精品一区二区三区| 婷婷综合福利| 久久精品高清| 日韩欧美自拍| 欧美电影一区| 五月国产精品| 精品一区二区三| 日韩大尺度在线观看| 国产精品超碰| 免费日韩一区二区三区| 日韩成人午夜| 亚洲欧美在线专区| 最新国产拍偷乱拍精品 | 日韩视频第一页| 欧美国产精品人人做人人爱| 九九精品在线观看| 久久久久久久久久久久av| 97国产成人精品视频| 91牛牛免费视频| 国产精品久久久久久免费观看| 国产精品女人网站| 99九九电视剧免费观看| 欧美精品一区二区三| 久久aimee| 国产精品日韩在线播放| 国产91富婆露脸刺激对白| 韩日成人av| 亚洲人成精品久久久久久| 一区二区三区四区精品| 国产亚洲精品自在久久| 91精品久久久久久9s密挑| av在线成人| 国产视频一区在线观看| 精品国偷自产在线视频| 99久久免费观看| 亚洲承认视频| 成人免费视频一区二区| 中文字幕不卡av| 男人天堂av片| 久久av偷拍| 国产精品久久久久影视| 国产91精品久久久| 天海翼一区二区三区四区在线观看| 最新国产精品视频| 亚洲乱码精品一二三四区日韩在线 | 麻豆传媒在线观看| 久久久久91| 亚洲欧美综合v| 中文字幕亚洲乱码| 91高清一区| 亚洲精品国产精品国自产在线 | 欧美激情精品久久久久久变态| 狠狠干夜夜操| 免费观看成人鲁鲁鲁鲁鲁视频| 欧美成人精品不卡视频在线观看| 黄网站色大毛片| 在线亚洲自拍| 欧美激情视频网站| 91精品国产91久久久久游泳池 | 91成人app| 色狠狠桃花综合| 欧美二区在线视频| 久久精品国内一区二区三区水蜜桃 | 日本福利一区| 亚洲女在线观看| 九色视频成人自拍| 成人一道本在线| 国产精品入口免费|