麻豆小视频在线观看_中文黄色一级片_久久久成人精品_成片免费观看视频大全_午夜精品久久久久久久99热浪潮_成人一区二区三区四区

首頁 > 開發(fā) > Linux Shell > 正文

簡單的Linux查找后門思路和shell腳本分享

2020-07-27 19:16:03
字體:
供稿:網(wǎng)友

每個(gè)進(jìn)程都會(huì)有一個(gè)PID,而每一個(gè)PID都會(huì)在/proc目錄下有一個(gè)相應(yīng)的目錄,這是linux(當(dāng)前內(nèi)核2.6)系統(tǒng)的實(shí)現(xiàn)。

一般后門程序,在ps等進(jìn)程查看工具里找不到,因?yàn)檫@些常用工具甚至系統(tǒng)庫在系統(tǒng)被入侵之后基本上已經(jīng)被動(dòng)過手腳(網(wǎng)上流傳著大量的rootkit。假如是內(nèi)核級(jí)的木馬,那么該方法就無效了)。
因?yàn)樾薷南到y(tǒng)內(nèi)核相對復(fù)雜(假如內(nèi)核被修改過,或者是內(nèi)核級(jí)的木馬,就更難發(fā)現(xiàn)了),所以在/proc下,基本上還都可以找到木馬的痕跡。

思路:

在/proc中存在的進(jìn)程ID,在 ps 中查看不到(被隱藏),必有問題。

復(fù)制代碼 代碼如下:
#!/bin/bash

str_pids="`ps -A | awk '{print $1}'`";
for i in /proc/[[:digit:]]*;
do
 if echo "$str_pids" | grep -qs `basename "$i"`;
 then
  :
 else
  echo "Rootkit's PID: $(basename "$i")";
 fi
done

討論:

檢查系統(tǒng)(Linux)是不是被黑,其復(fù)雜程度主要取決于入侵者“掃尾工作”是否做得充足。對于一次做足功課的入侵來說,要想剔除干凈,將是一件分精密、痛苦的事情,通常這種情況,需要用專業(yè)的第三方的工具(有開源的,比如tripwire,比如aide)來做這件事情。
而專業(yè)的工具,部署、使用相對比較麻煩,也并非所有的管理員都能熟練使用。

實(shí)際上Linux系統(tǒng)本身已經(jīng)提供了一套“校驗(yàn)”機(jī)制,在檢查系統(tǒng)上的程序沒有被修改。比如rpm包管理系統(tǒng)提供的 -V 功能:

復(fù)制代碼 代碼如下:
rpm -Va

即可校驗(yàn)系統(tǒng)上所有的包,輸出與安裝時(shí)被修改過的文件及相關(guān)信息。但是rpm系統(tǒng)也可能被破壞了,比如被修改過。

發(fā)表評(píng)論 共有條評(píng)論
用戶名: 密碼:
驗(yàn)證碼: 匿名發(fā)表
主站蜘蛛池模板: 国产无遮挡一区二区三区毛片日本 | 5xsq在线视频 | 久久久久久亚洲国产精品 | 久久久久久久一区二区 | 久草视频在线资源 | 久久精品视频亚洲 | 久久精品中文字幕一区二区 | 7m视频成人精品分类 | 色网免费观看 | 国产精品久久久久久久久久东京 | 91视频久久 | arabxxxxvideos| 欧美成人小视频 | 免费一级毛片网站 | 日本成人一区二区 | 欧美黄色大片免费观看 | 久久国产精品久久久久 | 国内xxxx乱子另类 | 92自拍视频| 91久久国产露脸精品免费 | 369看片你懂的小视频在线观看 | av亚洲在线观看 | 久久久久久久网站 | 国产午夜三级一区二区三桃花影视 | 欧美日韩免费一区 | 国产一区二区三区色淫影院 | 91精品国产日韩91久久久久久360 | 成人免费一区二区三区 | 亚洲国产馆 | 成人毛片网| 色毛片| 欧美www| 亚洲va久久久噜噜噜久久男同 | 男女一边摸一边做羞羞视频免费 | 中国av免费观看 | 男人天堂免费 | 99精美视频| 精品一区二区三区毛片 | 久久国产一二三 | 日本网站在线看 | 亚洲九草 |