成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

UNIX怎樣查核遭受入侵系統(tǒng)的日志

運維 系統(tǒng)運維
在UNIX系統(tǒng)遭受入侵后,確定損失及入侵者的攻擊源地址相當重要。雖然在大多數(shù)入侵者懂得使用曾被攻陷的計算機作為跳板來攻擊你的服務器......

在UNIX系統(tǒng)遭受入侵后,確定損失及入侵者的攻擊源地址相當重要。雖然在大多數(shù)入侵者懂得使用曾被攻陷的計算機作為跳板來攻擊你的服務器,但是他們發(fā)動正式攻擊前所做的目標信息收集工作(試探性掃描)常常是從他們的工作計算機開始的,下面介紹如何從遭受入侵的系統(tǒng)的日志中分析出入侵者的IP并加以確定的。

1. messages

/var/adm是UNIX的日志目錄(Linux下則是/var/log)。其中有相當多ASCII格式的日志文件,當然 ,讓我們把焦點首先集中在messages個文件上,這一般也是入侵者所關注的文件,它記錄了來自系統(tǒng)級別的信息。下面是顯示版權或者硬件信息的記錄信息:

Apr 29 19:06:47 www login[28845]: FAILED LOGIN 1 FROM xxx.xxx.xxx.xxx ,User not known to the underlying authentication module

這是登錄失敗的記錄信息: Apr 29 22:05:45 game PAM_pwdb[29509]: (login) session opened for user ncx by (uid=0)。

第一步應該是 Kill -HUP cat `/var/run/syslogd.pid`,當然,有可能入侵者已經(jīng)做過了。

2. wtmp,utmp logs,F(xiàn)TP日志

你可以在/var/adm,/var/log,/etc目錄中找到名為wtmp,utmp的文件,這些文件記錄著用戶是何時、何地遠程登陸到主機上的,在黑客軟件中有一個最老也是最流行的zap2(編譯后的文件名一般叫做z2,或者叫wipe),也是用來“抹”掉在這兩個文件中用戶登錄的信息的,然而由于懶惰或者網(wǎng)絡速度過于緩慢,很多入侵者沒有上載或編譯這個文件。管理員可以使用lastlog這個命令來獲得入侵者上次連接的源地址(當然,這個地址有可能是他們的一個跳板)。FTP日志一般是/var/log/xferlog,該文件詳細的記錄了以FTP 方式上傳文件的時間、來源、文件名等等,不過由于該日志太明顯,所以稍微高明些的入侵者幾乎不會使用FTP來傳文件,他們一般使用的是RCP。

3. sh_history

獲得 root 權限后,入侵者就可以建立他們自己的入侵帳號,更高級的技巧是給類似 uucp,lp 等不常使用的系統(tǒng)用戶名加上密碼。在遭受入侵后,即使入侵者刪除了.sh_history 或者.bash_hi-story 這樣的文件,執(zhí)行kill -HUP `cat /var/run/inetd.conf`即可將保留在內存頁中的bash命令記錄重新寫回到磁盤,然后可執(zhí)行find / -name.sh_historyprint,仔細查看每個可疑的 shell 命令日志。你可在/usr/spool/lp(lp home dir),/usr/lib/uucp/等目錄下找到.sh_history 文件,還有可能在其中發(fā)現(xiàn)類似 FTP xxx.xxx.xxx.xxx 或者rcpnobody@xxx.xxx.xxx.xxx:/tmp/backdoor /tmp/backdoor這樣能顯示出入侵者IP或域名的命令。

4. HTTP服務器日志

這是確定入侵者的真實攻擊發(fā)源地址的最有效方法了。以最流行的Apache服務器為例,在$/logs/目錄下你可以發(fā)現(xiàn)access.log這個文件,該文件記載了訪問者的IP,訪問的時間和請求訪問的內容。在遭受入侵后,我們應該可以在該文件中發(fā)現(xiàn)類似下面的信息: record:xxx.xxx.xxx.xxx[28/Apr/2000:00:29:05 -0800] "GET/cgi-bin/rguest.exe"404 -xxx.xxx.xxx.xxx[28/Apr/2000:00:28:57 -0800] "GET /msads/Samples/SELECTOR/showcode.asp" 404

這表明是來自 IP 為 xxx.xxx.xxx.xxx的入侵者在 2000 年 4 月 28 號的 0 點 28 分試圖訪問/msads/Samples/SELECTOR/showcode.asp文件,這是在使用web cgi掃描器后遺留下的日志。大部分的web掃描器的入侵者常選擇離自己最近的服務器。結合攻擊時間和IP,我們就可以知道入侵者的大量信息。

5. 核心dump

一個安全穩(wěn)定的守護進程在正常運行的時候是不會“dump”出系統(tǒng)的核心的,當入侵者利用遠程漏洞攻擊時,許多服務正在執(zhí)行一個getpeername的socket 函數(shù)調用,因此入侵者的IP也保存在內存中。

6. 代理服務器日志

代理服務器是大中型企業(yè)網(wǎng)常使用來做為內外信息交換的一個接口,它忠實地記錄著每一個用戶所訪問

的內容,當然也包括入侵者的訪問信息。以最常用的squid代理為例,通常你可以在/usr/local/squid/logs/下找到 access.log 這個龐大的日志文件。你可以在以下地址獲得 squid 的日志分析腳本:http://www.squid-cache.org/Doc/Users-Guide/added/st .html 通過對敏感文件訪問日志的分析,可以知道何人在何時訪問了這些本該保密的內容。

7. 路由器日志

默認方式下路由器不會記錄任何掃描和登錄,因此入侵者常用它做跳板來進行攻擊。如果你的企業(yè)網(wǎng)被劃分為軍事區(qū)和非軍事區(qū)的話,添加路由器的日志記錄將有助于日后追蹤入侵者。更重要的是,對于管理員

來說,這樣的設置能確定攻擊者到底是內賊還是外盜。當然,你需要額外的一臺服務器來放置router.log文件。

注意!

對于入侵者來說,在實施攻擊的整個過程中不與目標機試圖建立TCP連接是不太可能的,這里有許多入侵者主觀和客觀原因,而且在實施攻擊中不留下日志也是相當困難的。

如果我們花上足夠的時間和精力,是可以從大量的日志中分析出入侵者的信息。就入侵者的行為心理而言, 們在目標機上取得的權限越大,他們就越傾向于使用保守的方式來建立與目標機的連接。仔細分析早期的日志,尤其是包含有掃描的部分,我們能有更大的收獲。

日志審計只是作為入侵后的被動防御手段,主動的是加強自身的學習,及時升級或更新系統(tǒng),做到有備無患才是最有效的防止入侵的方法。

【編輯推薦】

  1. 分析Unix主機系統(tǒng)安全漏洞存在的必然性
  2. UNIX系統(tǒng)管理員工具集集錦
  3. Linux與Unix二大操作系統(tǒng)編程的安全
責任編輯:趙寧寧 來源: 中國IT實驗室
相關推薦

2010-05-11 18:03:28

2010-04-08 09:42:19

2010-05-10 19:03:00

Unix文件

2018-07-09 15:03:17

LinuxUnixSosreport

2012-08-13 15:34:27

2010-12-21 18:09:48

2011-11-21 09:57:47

2012-10-10 11:36:02

2011-10-28 16:03:06

2010-05-05 10:13:47

Unix系統(tǒng)

2011-11-21 16:35:46

2009-09-04 10:21:00

2009-07-06 21:15:17

入侵監(jiān)測系統(tǒng)安全

2009-07-29 22:18:46

2010-04-30 15:51:48

Unix系統(tǒng)

2010-04-14 10:27:34

2010-05-07 17:41:36

BSD Unix

2020-12-18 08:04:07

Windows日志入侵

2009-06-18 08:56:52

Unix交換區(qū)管理

2010-04-30 11:22:23

Unix系統(tǒng)
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 成人精品一区二区三区 | 午夜精品一区二区三区在线 | 国产在线精品一区二区三区 | 欧美13videosex性极品 | av黄色网| 视频一区中文字幕 | 精品欧美二区 | 成人免费淫片aa视频免费 | 亚洲精品视频免费 | japanhdxxxx裸体 | 精品1区| 一区二区三区av夏目彩春 | 伊人伊成久久人综合网站 | 激情福利视频 | 午夜视频在线观看视频 | 不卡一区二区三区四区 | 超碰网址 | 91p在线观看| 国产精品久久精品 | 天天操夜夜操 | 免费一级网站 | 亚洲人成免费 | 中文字幕一区在线观看视频 | 伊人在线 | 欧美xxxx在线 | 免费久久网站 | 久久精品亚洲欧美日韩久久 | 日本aa毛片a级毛片免费观看 | 亚洲成人在线免费 | 国产精品久久久久久久毛片 | 久久久国产精品一区 | 精品国产一区二区三区日日嗨 | 7777精品伊人久久精品影视 | 亚洲精品av在线 | 亚洲综合在线视频 | 国产精品小视频在线观看 | 色综合九九 | 欧美亚洲国语精品一区二区 | 亚洲精品欧美一区二区三区 | 亚州av在线 | 在线91 |