主 页  下载中心 文章中心 在线杀毒 软件论坛
国内杀毒软件     瑞星杀毒 金山毒霸 江民杀毒 光华反病毒 更多... 木马专杀   木马杀客 木马克星 木马清道夫 AVG(原Ewido)Anti-Spyware 更多...
国外杀毒软件     卡巴斯基   诺顿   趋势 安博士 熊猫卫士  小红伞 驱逐舰 麦咖啡McAfee   NOD32   F-Secure   Dr.Web   Avast   更多...
升级补丁   瑞星升级 金山毒霸升级 江民升级 光华升级 卡巴斯基升级 诺顿升级 趋势升级 安博士升级 NOD32升级 Dr.Web升级 Avast升级
流氓软件清理     360安全卫士 瑞星卡卡   金山毒霸系统清理专家 Wopti流氓软件清除大师   恶意软件清理助手   超级兔子网络卫士 更多...
防火墙     天网 费尔 冰盾 更多... 病毒专题     熊猫烧香病毒专题 电眼间谍病毒专题 AV终结者病毒专题 灰鸽子清理     更多...
系统漏洞补丁     windowXP系统漏洞补丁 window2000系统漏洞补丁 window2003系统漏洞补丁 windowVISTA系统漏洞补丁 更多...
 您当前的位置:爱客者 -> 文章中心 -> 系统安全 -> LinuxUnix安全 -> 文章内容
unix安全构架的九点经验
来源:网络 时间:2006-2-25
 

下面是一些个人的经验的总结,相信对于是否受到入侵的unix或者unix-clonefreebsd,openbsd,netbsd,linux,etc)都是有用的:

首先大家可以通过下面的系统命令和配置文件来跟踪入侵者的来源路径: 

1.who------(查看谁登陆到系统中) 

2.w--------(查看谁登陆到系统中,且在做什么) 

3.last-----(显示系统曾经被登陆的用户和ttys) 

4.lastcomm-(显示系统过去被运行的命令) 

5.netstat--(可以查看现在的网络状态,如telnet到你机器上来的用户的ip地址,还有一些其它的网络状态。) 

6.查看router的信息。 

7./var/log/messages查看外部用户的登陆状况 

8.用finger 查看所有的登陆用户。 

9.查看用户目录下/home/username下的登陆历史文件(.history.rchist,etc).后注:"who","w","last",和"lastcomm"这些命令依靠的是/var/log/pacct,/var/log/wtmp,/etc/utmp来报告信息给你。许多精明的系统管理员对于入侵者都会屏蔽这些日志信息(/var/log/*,/var/log/wtmp,etc)建议大家安装tcp_wrapper非法登陆到你机器的所有连接) 

接下来系统管理员要关闭所有可能的后门,一定要防止入侵者从外部访问内部网络的可能。如果入侵者发现系统管理员发现他已经进入系统,他可能会通过rm -rf /*试着隐蔽自己的痕迹. 

第三,我们要保护下面的系统命令和系统配置文件以防止入侵者替换获得修改系统的权利。 

1. /bin/login 

2. /usr/etc/in.*文件(例如:in.telnetd) 

3.inetd超级守护进程(监听端口,等待请求,派生相应服务器进程)唤醒的服务.(下列的服务器进程通常由inetd启动: 

fingerd(79),ftpd(21), 

rlogind(klogin,eklogin,etc),rshd,talkd,telnetd(23),tftpd. inetd还可以启动其它内部服务, 

/etc/ inetd.conf中定义的服务. 

4.不允非常root用户使用netstat,ps,ifconfig,su 

第四,系统管理员要定期去观察系统的变化(如:文件,系统时间,等) 

1. #ls -lac去查看文件真正的修改时间。 

2. #cmp file1 file2来比较文件大小的变化。 

第五,我们一定要防止非法用户使用suid(set-user-id)程序来得到root 的权限。 

1.首先我们要发现系统中所有的suid程序。 

 #find / -type f -perm -4000 -ls 

2.然后我们要分析整个系统,以保证系统没有后门。 

第六,系统管理员要定时的检查用户的.rhosts,.forward文件

1.#find / -name .rhosts -ls -o -name .forward -ls 

来检查.rhosts文件是否包含"++",有则用户可以远程修改这个文件而不需要任何口令。 

2.#find / -ctime -2 -ctime +1 -ls 

来查看不到两天以内修改的一些文件,从而判断是否有非法用户闯入系统。 

第七,要确认你的系统当中有最新的sendmail守护程序,因为老的sendmail守护程序允许其它unix机器远程运行一些非法的命令。 

第八,系统管理员应当要从你机器,操作系统生产商那里获得安全补丁程序,如果是自由软件的话(如linux平台,建议大家可以到linux.box.sk来获得最好的安全程序和安全资料。)

第九,下面有一些检查方法来监测机器是否容易受到攻击。

1.#rpcinfo -p来检查你的机器是否运行了一些不必要的进程。 

2.#vi /etc/hosts.equiv文件来检查你不值得信任的主机,去掉。 

3.如果没有屏蔽/etc/inetd.conf中的tftpd,请在你的/etc/inetd.conf加入tftp dgram udp wait nobody /usr/etc/in.tftpd 

in.tftpd -s /tftpboot 

4.建议你备份/etc/rc.conf文件,写一个shell script定期比较 cmp rc.conf backup.rc.conf 

5.检查你的 inetd.conf和/etc/services文件,确保没有非法用户在里面添加一些服务。 



6.把你的系统的/var/log/*下面的日志文件备份到一个安全的地方,以防止入侵者#rm /var/log/* 

7.一定要确保匿名ftp服务器的配置正确,我的机器用的是proftpd,在proftpd.conf一定要配置正确。 

8.备份好/etc/passwd,然后改变root口令。一定要确保此文件不能够入侵者访问,以防止它猜测。 

9.如果你还不能够防止入侵者的非法闯入,你可以安装ident后台守护进程和tcpd后台守护进程来发现入侵者使用的帐号! 

10.确保你的控制台终端是安全的,以防止非法用户能够远程登陆你的网络上来。 

11.检查hosts.equiv,.rhosts,hosts,lpd都有注释标识#,如果一个入侵者用它的主机名代替了#,那么就意味着他不需要任何口令就能够访问你的机器。

相关新闻
Linux系统如何加载U盘或移动硬盘2007/4/16
谁更安全?红旗呼吁停止口水战2007/4/11
Linux操作系统的安全设置简介2007/1/19
对于linux操作系统下病毒的防范技巧2006/8/30
利用linux安全防护工具2006/5/16
 
    其它相关新闻
·用Regsvr32命令解决系统疑难杂症
·如何隐藏硬盘分区
·卡巴再次误报 将注册表判为木马
·英特尔酷睿2存在安全缺陷
·赛门铁克误杀受损用户理赔网站开通
·蹊跷的微软后门事件
·spoolsv.exe系统进程介绍
    最新新闻
·磁碟机病毒的十大罪行
·病毒预警:光华反病毒资讯(7月16日-7月22日)
·病毒预警:光华反病毒资讯(7月9日-7月15日)
·用Regsvr32命令解决系统疑难杂症
·Windows的DLL文件原理与修改方法
·如何隐藏硬盘分区
·攻防全面分析 常用九种攻击方法
·卡巴再次误报 将注册表判为木马
·英特尔酷睿2存在安全缺陷
    相关软件下载
·AVG(原Ewido)Anti-Spyware最新完整病毒库更新(2008.06.02)-Anti-Spyware升级包
·AVG(原Ewido)Anti-Spyware每日增量病毒库更新(2008.06.02)-Anti-Spyware升级包
·Kaspersky Anti-Virus7.0.0.125增量包(2008.05.31)-卡巴斯基升级包
·Kaspersky Internet Security7.0.0.125完整升级包(2008.06.01)-卡巴斯基升级包
·熊猫卫士06月01号最新病毒升级包通用版-熊猫卫士升级包
·Avast杀毒软件病毒库升级包(2008-06-01)for avast! 4.0 VPS更新-Avast升级包
·Avast杀毒软件病毒库升级包(2008-06-01)for avast! 4.x VPS更新-Avast升级包
·小红伞AntiVir最新病毒库(2008.06.01) for WindowsNT/2000/XP-小红伞升级包
·McAfee VirusScan DAT 5306病毒库-麦咖啡升级包
·更多相关杀毒软件
  [本站导航]  
瑞星  瑞星杀毒软件瑞星升级包 瑞星杀毒瑞星2007 瑞星在线杀毒瑞星杀毒软件下载瑞星升级
卡巴斯基  卡巴斯基下载卡巴斯基6.0卡巴斯基杀毒软件卡巴斯基7.0卡巴斯基病毒库卡巴斯基升级包
江民  江民杀毒软件江民杀毒江民2007江民杀毒软件下载江民升级包江民升级江民离线升级包
金山毒霸  金山毒霸2007下载金山毒霸下载金山毒霸2007升级包金山毒霸升级金山毒霸杀毒软件
诺顿  诺顿杀毒软件诺顿杀毒诺顿病毒库诺顿企业版诺顿升级包诺顿升级诺顿下载
小红伞AntiVir  德国小红伞小红伞下载小红伞中文小红伞杀毒软件小红伞汉化Avira AntiVir
麦咖啡McAfee  麦咖啡杀毒软件麦咖啡升级包麦咖啡8.0麦咖啡企业版麦咖啡8.5mcafee virusscan
NOD32  nod32升级nod32升级服务器nod32下载nod32 2.7nod32升级idnod32更新nod32升级包
F-Secure  F-secure杀毒软件f-secure anti-virusF-secure汉化版F-secure注册机F-secure2007
Dr.Web  dr.web keydr.web cureitdr.web注册码dr.web汉化dr.web病毒库大蜘蛛大蜘蛛杀毒软件
Avast  avast注册码 序列号avast antivirusavast杀毒软件avast中文版avast 升级avast升级包
木马专杀  木马杀客木马克星AVG Ewido Anti-SpywareAVG Ewido Anti-Spyware升级包 更新
防火墙  瑞星防火墙天网防火墙arp防火墙瑞星个人防火墙江民防火墙防火墙下载风云防火墙
流氓软件清理  瑞星卡卡360安全卫士Wopti流氓软件清除大师奇虎360安全卫士360安全卫士绿色版
推荐软件  Firefox火狐浏览器浏览器Picasa照片处理软件非主流图片制作软件非主流照片制作
关于本站 - 广告合作 - 联系我们 - 下载声明 - 网站地图 - RSS2.0 - 合作伙伴:爱客宝
Copyright©1998 - 2007 爱客者 All Rights Reserved

粤ICP备07006801号