问答文章1 问答文章501 问答文章1001 问答文章1501 问答文章2001 问答文章2501 问答文章3001 问答文章3501 问答文章4001 问答文章4501 问答文章5001 问答文章5501 问答文章6001 问答文章6501 问答文章7001 问答文章7501 问答文章8001 问答文章8501 问答文章9001 问答文章9501

如何搭建一个linux的im追踪服务器

发布网友 发布时间:2022-04-21 17:39

我来回答

1个回答

热心网友 时间:2022-05-03 21:08

1、检查系统密码文件首先从明显的入手,查看一下passwd文件,ls –l /etc/passwd查看文件修改的日期。
awk –F: ‘length($2)==0 {print $1}’ /etc/shadow
2、查看一下进程,看看有没有奇怪的进程
重点查看进程:ps –aef | grep inetd
inetd是UNIX系统的守护进程,正常的inetd的pid都比较靠前,如果你看到输出了一个类似inetd –s /tmp/.xxx之类的进程,着重看inetd –s后面的内容。在正常情况下,LINUX系统中的inetd服务后面是没有-s参数的,当然也没有用inetd去启动某个文件;而solaris系统中也仅仅是inetd –s,同样没有用inetd去启动某个特定的文件;如果你使用ps命令看到inetd启动了某个文件,而你自己又没有用inetd启动这个文件,那就说明已经有人入侵了你的系统,并且以root权限起了一个简单的后门。
输入ps –aef 查看输出信息,尤其注意有没有以./xxx开头的进程。一旦发现异样的进程,经检查为入侵者留下的后门程序,立即运行kill –9 pid 开杀死该进程,然后再运行ps –aef查看该进程是否被杀死;一旦此类进程出现杀死以后又重新启动的现象,则证明系统被人放置了自动启动程序的脚本。这个时候要进行仔细查找:find / -name 程序名 –print,假设系统真的被入侵者放置了后门,根据找到的程序所在的目录,会找到很多有趣的东东,
接下来根据找到入侵者在服务器上的文件目录,一步一步进行追踪。
3、检查系统守护进程
检查/etc/inetd.conf文件,输入:cat /etc/inetd.conf | grep –v “^#”,输出的信息就是你这台机器所开启的远程服务。
一般入侵者可以通过直接替换in.xxx程序来创建一个后门,比如用/bin/sh 替换掉in.telnetd,然后重新启动inetd服务,那么telnet到服务器上的所有用户将不用输入用户名和密码而直接获得一个rootshell。
4、检查网络连接和监听端口
输入netstat -an,列出本机所有的连接和监听的端口,查看有没有非法连接。
输入netstat –rn,查看本机的路由、网关设置是否正确。
输入 ifconfig –a,查看网卡设置。
5、检查系统日志
命令last | more查看在正常情况下登录到本机的所有用户的历史记录。但last命令依赖于syslog进程,这已经成为入侵者攻击的重要目标。入侵者通常会停止系统的syslog,查看系统syslog进程的情况,判断syslog上次启动的时间是否正常,因为syslog是以root身份执行的,如果发现syslog被非法动过,那说明有重大的入侵事件。
在linux下输入ls –al /var/log
检查wtmp utmp,包括messgae等文件的完整性和修改时间是否正常,这也是手工擦除入侵痕迹的一种方法。
6、检查系统中的core文件
通过发送畸形请求来攻击服务器的某一服务来入侵系统是一种常规的入侵方法,典型的RPC攻击就是通过这种方式。这种方式有一定的成功率,也就是说它并不能100%保证成功入侵系统,而且通常会在服务器相应目录下产生core文件,全局查找系统中的core文件,输入find / -name core –exec ls –l {} \; 依据core所在的目录、查询core文件来判断是否有入侵行为。
7、检查系统文件完整性
检查文件的完整性有多种方法,通常我们通过输入ls –l 文件名来查询和比较文件,这种方法虽然简单,但还是有一定的实用性。但是如果ls文件都已经被替换了就比较麻烦。在LINUX下可以用rpm –V `rpm –qf 文件名` 来查询,查询的结果是否正常来判断文件是否完整。
声明声明:本网页内容为用户发布,旨在传播知识,不代表本网认同其观点,若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。E-MAIL:11247931@qq.com
高考全国卷分为课标123,那甲乙丙是咋回事?听老师的意思陕西2016用的... 全国甲卷乙卷丙卷区别 全国乙卷什么时候取消 达州哪里有比较好的珠宝店? 达州德西尔珠宝在哪里? 360影视大全在荣耀6x上放就大黑边 360影视为什么点击全屏后还不能横看节目 额头骨瘤手术要住院吗 我的左额头有个骨瘤需要手术吗 合作者怎么造句 linux下的日志同步服务怎么做 谁发几首超嗨 低音炮DJ QQ音乐能搜到的 如何在red flag linux 系统下建立日志服务器 Linux 日志服务器 自己搭建的linux主机,怎么看服务器日志 有了施工员证,安全员C证,安全员上岗证还必须考吗? 我家键盘字母上面的数字键1 2 3 4 6 7 8 9 0 都不能用 5 6还可以为什么啊 我大学刚毕业想考施工员和安全员,请问可以同时考吗? linux下的日志同步服务怎么做?高分求助 施工员证需要考么? qq音乐没有开启简洁模式但却更换不了主题是为什么... 学工程建筑方面的要考什么证? 八大员是不是只要考... QQ空间怎样弄免费的HIPHOP音乐 有初级安全主任证,还要考安全员证吗 对于建筑安全员在从事建筑行业时应该还要考什么证书? 考安全员证好还是施工员证好 施工员需不需要考这四张证书?安全员 标准员 资料... 手机qq 浏览器私密空间在哪里1003手机qq 浏览器私... oppo手机自带浏览器私密空间 新浪微博上怎么一次发布多长图片啊?像下边这种的,... linux 我可以创建我自己的日志吗 在微信上发信息的要求 万界神主安雪复活后是好是坏 万界神主:叶辰神格破碎,安雪动用禁神咒压制,叶... 怎样在微信上发送消息 《万界神主》里,叶辰的最终BOSS应该是谁? 12时辰对应时间怎么读? 怎么在微信上发信息 《万界神主》中的女角色,为何有些傻傻分不清? 万界神主:炽神殿力量很抢手,两种神力诱人,为何... 十二时辰对应的时间是? 请问一下万界神主这部漫画是哪一部小说改编的? 万界神主火焰神王在哪集上了安雪的床 《大领导的小妻子:弃妇有情天》最新txt全集下载 时辰对应的时间分别是什么? 万界神主安雪多少集复活的 安雪制冰机出现R2是什么故障? 十二时辰对应时间 安雪艺术签名 12时辰是哪12个时辰?对应的生肖是什么?