Linux 命令被劫持了,怎么處理


在一些應急場景中,我們經常會遇到有些木馬會替換常用的系統命令進行偽裝,即使我們清理了木馬,執行ps、netstat等系統命令時又啟動了木馬進程。

這種手法相對比較隱蔽,排查起來也比較困難,本文分享兩種比較簡單的排查技巧。


 

1、AIDE 入侵檢測

AIDE 是一款入侵檢測工具,主要用途是檢查文檔的完整性。通過構建一個基准的數據庫,保存文檔的各種屬性,一旦系統被入侵,可以通過對比基准數據庫而獲取文件變更記錄。

1.aide安裝配置

#直接安裝aide
yum install aide -y
#生產初始化數據庫
sudo aide --init
#根據配置文件命名規則生成新的數據庫文件,需要重命名,以便AIDE讀取。
sudo mv /var/lib/aide/aide.db.new.gz /var/lib/aide/aide.db.gz

2、進行檢測對比

sudo aide --check

2、RPM 檢查

通過rpm -Va來檢查已安裝的rpm包的完整性,防止rpm也被替換,可上傳一個安全干凈穩定版本的rpm二進制文件到服務器上進行檢查。

如果一切均校驗正常將不會產生任何輸出,如果有不一致的地方,就會顯示出來,輸出格式是8位長字符串,每個字符都用以表示文件與RPM數據庫中一種屬性的比較結果 ,如果是. (點) 則表示測試通過。

驗證內容中的8個信息的具體內容如下:

        S         文件大小是否改變
        M         文件的類型或文件的權限(rwx)是否被改變
        5         文件MD5校驗是否改變(可以看成文件內容是否改變)
        D         設備中,從代碼是否改變
        L         文件路徑是否改變
        U         文件的屬主(所有者)是否改變
        G         文件的屬組是否改變
        T         文件的修改時間是否改變


免責聲明!

本站轉載的文章為個人學習借鑒使用,本站對版權不負任何法律責任。如果侵犯了您的隱私權益,請聯系本站郵箱yoyou2525@163.com刪除。



 
粵ICP備18138465號   © 2018-2025 CODEPRJ.COM