<pre id="vvttv"><mark id="vvttv"><progress id="vvttv"></progress></mark></pre>
    <pre id="vvttv"></pre>

      <p id="vvttv"></p>

          <p id="vvttv"></p>

                <p id="vvttv"></p>

                <pre id="vvttv"><cite id="vvttv"><progress id="vvttv"></progress></cite></pre>

                  <output id="vvttv"><dfn id="vvttv"><th id="vvttv"></th></dfn></output>

                    <p id="vvttv"></p>

                    原文地址:http://drops.wooyun.org/%e8%bf%90%e7%bb%b4%e5%ae%89%e5%85%a8/11106

                    0x00 審計命令


                    在linux中有5個用于審計的命令:

                    關于它們的使用:man last,last與lastb命令使用方法類似:

                    #!bash
                    last [-R] [-num] [ -n num ] [-adFiowx] [ -f file ] [ -t YYYYMMDDHHMMSS ] [name...]  [tty...]
                    lastb [-R] [-num] [ -n num ] [ -f file ] [-adFiowx] [name...]  [tty...]
                    who [OPTION]... [ FILE | ARG1 ARG2 ]
                    

                    參數說明:

                    1. 查看系統登錄情況

                      last:不帶任何參數,顯示系統的登錄以及重啟情況

                      p1

                    2. 只針對關機/重啟

                      使用-x參數可以針對不同的情況進行查看

                      p2

                    3. 只針對登錄

                      使用-d參數,并且參數后不用跟任何選項

                      p3

                    4. 顯示錯誤的登錄信息

                      lastb

                    5. 查看當前登錄情況

                      who、w

                    0x01 日志查看


                    在Linux系統中,有三類主要的日志子系統:

                    日志目錄:/var/log(默認目錄)

                    1. 查看進程日志

                      cat /var/log/messages

                      p4

                    2. 查看服務日志

                      cat /var/log/maillog

                      p5

                    0x02 用戶查看


                    Linux不同的用戶,有不同的操作權限,但是所有用戶都會在/etc/passwd /etc/shadow /etc/group /etc/group- 文件中記錄;

                    1. 查看詳細

                      注:linux設置空口令:passwd -d username

                      p6

                    0x03 進程查看


                    1. 普通進程查看

                      進程中我們一般使用ps來查看進程;man ps

                    2. 檢查隱藏進程

                      注:以上3個步驟為檢查隱藏進程

                    0x04 其他檢查


                    1. 檢查文件

                    2. 檢查網絡

                    3. 計劃任務

                    4. 檢查后門

                      對于linux的后門檢查,網絡上有一些公開的工具,但是在不使用這些工具的前提時,我們可以通過一些命令來獲取一些信息。

                      首先就是檢測計劃任務,可以參考上面;
                      第二:查看ssh永久鏈接文件:vim $HOME/.ssh/authorized_keys
                      第三:lsmod:檢查內核模塊
                      第四:chkconfig --list/systemctl list-units --type=service:檢查自啟
                      第五:服務后門/異常端口(是否存在shell反彈或監聽)
                      其它:
                      ls /etc/rc.d
                      ls /etc/rc3.d

                      <pre id="vvttv"><mark id="vvttv"><progress id="vvttv"></progress></mark></pre>
                      <pre id="vvttv"></pre>

                        <p id="vvttv"></p>

                            <p id="vvttv"></p>

                                  <p id="vvttv"></p>

                                  <pre id="vvttv"><cite id="vvttv"><progress id="vvttv"></progress></cite></pre>

                                    <output id="vvttv"><dfn id="vvttv"><th id="vvttv"></th></dfn></output>

                                      <p id="vvttv"></p>

                                      这里只有精品视频