偷偷摘套内射激情视频,久久精品99国产国产精,中文字幕无线乱码人妻,中文在线中文a,性爽19p

Linux 命令被劫持了,怎么處理

系統(tǒng) Linux
在一些應(yīng)急場景中,我們經(jīng)常會遇到有些木馬會替換常用的系統(tǒng)命令進(jìn)行偽裝,即使我們清理了木馬,執(zhí)行ps、netstat等系統(tǒng)命令時又啟動了木馬進(jìn)程。

[[384750]]

本文轉(zhuǎn)載自微信公眾號「Bypass」,作者Bypass。轉(zhuǎn)載本文請聯(lián)系Bypass公眾號。   

在一些應(yīng)急場景中,我們經(jīng)常會遇到有些木馬會替換常用的系統(tǒng)命令進(jìn)行偽裝,即使我們清理了木馬,執(zhí)行ps、netstat等系統(tǒng)命令時又啟動了木馬進(jìn)程。

這種手法相對比較隱蔽,排查起來也比較困難,本文分享兩種比較簡單的排查技巧。

1、AIDE 入侵檢測

AIDE 是一款入侵檢測工具,主要用途是檢查文檔的完整性。通過構(gòu)建一個基準(zhǔn)的數(shù)據(jù)庫,保存文檔的各種屬性,一旦系統(tǒng)被入侵,可以通過對比基準(zhǔn)數(shù)據(jù)庫而獲取文件變更記錄。

(1)aide安裝配置

  1. #直接安裝aide 
  2. yum install aide -y 
  3. #生產(chǎn)初始化數(shù)據(jù)庫 
  4. sudo aide --init 
  5. #根據(jù)配置文件命名規(guī)則生成新的數(shù)據(jù)庫文件,需要重命名,以便AIDE讀取。 
  6. sudo mv /var/lib/aide/aide.db.new.gz /var/lib/aide/aide.db.gz 

(2)進(jìn)行檢測對比

  1. sudo aide --check 

如上,通過對比可以快速發(fā)現(xiàn)系統(tǒng)命令PS被篡改。

2、RPM 檢查

通過rpm -Va來檢查已安裝的rpm包的完整性,防止rpm也被替換,可上傳一個安全干凈穩(wěn)定版本的rpm二進(jìn)制文件到服務(wù)器上進(jìn)行檢查。

如果一切均校驗(yàn)正常將不會產(chǎn)生任何輸出,如果有不一致的地方,就會顯示出來,輸出格式是8位長字符串,每個字符都用以表示文件與RPM數(shù)據(jù)庫中一種屬性的比較結(jié)果 ,如果是. (點(diǎn)) 則表示測試通過。

驗(yàn)證內(nèi)容中的8個信息的具體內(nèi)容如下:

  1. S         文件大小是否改變 
  2. M         文件的類型或文件的權(quán)限(rwx)是否被改變 
  3. 5         文件MD5校驗(yàn)是否改變(可以看成文件內(nèi)容是否改變) 
  4. D         設(shè)備中,從代碼是否改變 
  5. L         文件路徑是否改變 
  6. U         文件的屬主(所有者)是否改變 
  7. G         文件的屬組是否改變 
  8. T         文件的修改時間是否改變 

 

如上,ps命令左側(cè)顯示T,代表這個系統(tǒng)文件的修改時間被改變。

 

責(zé)任編輯:武曉燕 來源: Bypass
相關(guān)推薦

2021-10-19 15:52:58

Tor站點(diǎn)劫持REvil

2014-08-26 18:24:50

2021-08-06 11:24:35

域名劫持網(wǎng)站安全網(wǎng)絡(luò)攻擊

2025-01-02 15:47:21

2025-06-06 11:27:12

2014-05-29 11:16:49

2019-05-22 17:55:36

瀏覽器 Chrome Google

2021-03-04 14:55:50

微軟漏洞黑客

2015-08-17 11:02:48

物聯(lián)網(wǎng)

2015-05-13 11:14:53

2024-02-29 16:27:09

2014-08-06 11:24:24

Elasticsear劫持掛馬

2021-11-05 10:42:28

網(wǎng)絡(luò)安全數(shù)據(jù)攻擊

2021-08-06 10:00:29

網(wǎng)站劫持網(wǎng)絡(luò)攻擊網(wǎng)站安全

2015-07-16 10:49:56

2022-08-02 15:05:58

安全帳戶劫持數(shù)據(jù)

2009-05-14 09:36:19

2014-09-09 16:44:16

2012-12-25 13:45:37

2019-02-28 07:58:57

路由器攻擊病毒
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號