<span id="7ztzv"></span>
<sub id="7ztzv"></sub>

<span id="7ztzv"></span><form id="7ztzv"></form>

<span id="7ztzv"></span>

        <address id="7ztzv"></address>

            原文地址:http://drops.wooyun.org/%e8%bf%90%e7%bb%b4%e5%ae%89%e5%85%a8/11106

            0x00 審計命令


            在linux中有5個用于審計的命令:

            關于它們的使用:man last,last與lastb命令使用方法類似:

            #!bash
            last [-R] [-num] [ -n num ] [-adFiowx] [ -f file ] [ -t YYYYMMDDHHMMSS ] [name...]  [tty...]
            lastb [-R] [-num] [ -n num ] [ -f file ] [-adFiowx] [name...]  [tty...]
            who [OPTION]... [ FILE | ARG1 ARG2 ]
            

            參數說明:

            1. 查看系統登錄情況

              last:不帶任何參數,顯示系統的登錄以及重啟情況

              p1

            2. 只針對關機/重啟

              使用-x參數可以針對不同的情況進行查看

              p2

            3. 只針對登錄

              使用-d參數,并且參數后不用跟任何選項

              p3

            4. 顯示錯誤的登錄信息

              lastb

            5. 查看當前登錄情況

              who、w

            0x01 日志查看


            在Linux系統中,有三類主要的日志子系統:

            日志目錄:/var/log(默認目錄)

            1. 查看進程日志

              cat /var/log/messages

              p4

            2. 查看服務日志

              cat /var/log/maillog

              p5

            0x02 用戶查看


            Linux不同的用戶,有不同的操作權限,但是所有用戶都會在/etc/passwd /etc/shadow /etc/group /etc/group- 文件中記錄;

            1. 查看詳細

              注:linux設置空口令:passwd -d username

              p6

            0x03 進程查看


            1. 普通進程查看

              進程中我們一般使用ps來查看進程;man ps

            2. 檢查隱藏進程

              注:以上3個步驟為檢查隱藏進程

            0x04 其他檢查


            1. 檢查文件

            2. 檢查網絡

            3. 計劃任務

            4. 檢查后門

              對于linux的后門檢查,網絡上有一些公開的工具,但是在不使用這些工具的前提時,我們可以通過一些命令來獲取一些信息。

              首先就是檢測計劃任務,可以參考上面;
              第二:查看ssh永久鏈接文件:vim $HOME/.ssh/authorized_keys
              第三:lsmod:檢查內核模塊
              第四:chkconfig --list/systemctl list-units --type=service:檢查自啟
              第五:服務后門/異常端口(是否存在shell反彈或監聽)
              其它:
              ls /etc/rc.d
              ls /etc/rc3.d

            <span id="7ztzv"></span>
            <sub id="7ztzv"></sub>

            <span id="7ztzv"></span><form id="7ztzv"></form>

            <span id="7ztzv"></span>

                  <address id="7ztzv"></address>

                      亚洲欧美在线