当前位置:  技术问答>linux和unix

请教如果系统被攻击,该如何善后,如何追察!!!

    来源: 互联网  发布时间:2015-03-30

    本文导语:  我单位一UNIX5.05系统怀疑被攻击,请教如何确定,如何查询日志,且单位有路由,不知如何能查。    我放在/TMP目录下的两个文件不见了,但我从WINDOWN传出的记录可以再肯定它们应该在那。    其它还有很多文...

我单位一UNIX5.05系统怀疑被攻击,请教如何确定,如何查询日志,且单位有路由,不知如何能查。
   我放在/TMP目录下的两个文件不见了,但我从WINDOWN传出的记录可以再肯定它们应该在那。
   其它还有很多文件不见了,可最近系统并未有任何异常。
   望大家能指指一二,我是银行的,此事事关重大,可我只是怀疑,没多少证据,不敢往上报。如果只是开玩算删点程序还算事小,如果还有其它企图,那可就闹大了。

|
yhaa(yhaa):

    有检测工具是最好的
     我不是干安全这行的,不过我曾经遇到过几次攻击,是linux系统,我从我前面说的方法中,发现netstat 命令 ps命令被替换,上传正确的命令后,发现某个端口有个
可疑程序监听,于是进入/proc文件系统,发现了后门程序的安装路径,在一个
不可见字符创建的目录下,我找到了后门程序,然后又find到了一个后门程序的安装程序。攻击时间可以从安装程序目录来判断,淡然,如果last的日志没被修改的话,
也可以看出来

|
如果你有另一台机器有相同版本的操作系统,那么,你比较一下ps, netstat等命令的字节数是否一致。
   如果不一致,就肯定被hack了,你可以把正确的命令上传上去,运行一下,
   一般被hack之后,都有后门,netstat -a命令可以查看可疑端口

|
建议以后你用NIDS,其中SNORT就是一个免费又轻型的网络入侵检测系统,可以完成实时流量分析和对网络上的IP包登录进行测试等功能,能完成协议分析,内容查找/匹配,能用来探测多种攻击和嗅探(如缓冲区溢出、秘密断口扫描、CGI攻击、SMB嗅探、拇纹采集尝试等)。

|
如果看不见你的文件,很可能是ls也被人换了,我的机器也是刚被人黑了,有些文件看不到,但是,可以用ls 加文件名,能看到隐藏的文件(如果记得文件名的话), 看一下你的文件还在否。把ls换成原来的就恢复正常了,不同版本的好象也能用,不过不知会否有问题,最好找一个版本相同的机器来替换一些常用的命令

|
建议用免费的扫描工具扫扫, 
修改所有的密码,删除不需要的用户,时时监控你的网络和主机

|
关注

|
up

|
网上有此类的专门工具,可以去google找一下

|
替换命令文件,然后自己做模拟入侵,看看有什么漏洞。不过后门一般发现不了,还得在本地上想办法

    
 
 
 
本站(WWW.)旨在分享和传播互联网科技相关的资讯和技术,将尽最大努力为读者提供更好的信息聚合和浏览方式。
本站(WWW.)站内文章除注明原创外,均为转载、整理或搜集自网络。欢迎任何形式的转载,转载请注明出处。












  • 相关文章推荐
  • 请教,请教,这个问题是为什么????
  • 请教本地硬盘安装问题请教本地硬盘安装问题
  • ■请教■请教redhat最基本的问题!
  • 请教一个 shell 问题,我用下面这个 shell 语句总是失败,请教
  • 高分请教,各位大侠,请教一个问题,理论高手请进??谢谢
  • 请教Linux下pgadmin3-1.0.2的编译和安装!!高分请教!
  • 各位大虾,请教装了REDHAT9操作系统后,启动时无法引导到LINUX,请教该如何解决啊
  • 请教,请教,,,一定要看!!一定要看!!
  • 请教高手,小弟打印width=1500,height=600(A3纸)的Applet,在预览中是该区域是黑的,打印出来也是黑的,请教高手解决一下
  • :请教高手,小弟打印width=1500,height=600(A3纸)的Applet,在预览中是该区域是黑的,打印出来也是黑的,请教高手解决一下
  • 请教象我这样的硬盘应如何安装Linux,我昨天试装了,但有问题。(老问题了,也看了前面的帖子,但还是来请教,请多指教)
  • 请教这种循环的执行过程
  • 请教两个redhat9问题
  • 请教如何在指定目录下查找包含指定文字的文件
  • 请教局域网中如何通过ip地址得到主机名
  • 请教kdevelop的问题
  • linux和unix iis7站长之家
  • 请教,如何用虚拟订机安装liux
  • 【请教】LINUX 下SNMP的MIB开发
  • 请教一个opengl的问题


  • 站内导航:


    特别声明:169IT网站部分信息来自互联网,如果侵犯您的权利,请及时告知,本站将立即删除!

    ©2012-2021,,E-mail:www_#163.com(请将#改为@)

    浙ICP备11055608号-3