精品日韩在线,日韩精品福利一区二区三区,日韩午夜黄色,国产日韩欧美高清免费

始創于2000年 股票代碼:831685
咨詢熱線:0371-60135900 注冊有禮 登錄
  • 掛牌上市企業
  • 60秒人工響應
  • 99.99%連通率
  • 7*24h人工
  • 故障100倍補償
您的位置: 網站首頁 > 幫助中心>文章內容

Unix的入侵追蹤 (1)

發布時間:  2012/8/19 16:25:12

    在*NIX系統遭受入侵后,確定損失及入侵者的攻擊源地址相當重要。雖然在大多數入侵者懂得使用曾被他們攻陷的機器作為跳板來攻擊你的服務器可在他們發動正式攻擊前所做的目標信息收集工作(試探性掃描)常常是從他們的工作機開始的,本篇介紹如何從遭受入侵的系統的日志中分析出入侵者的IP并加以確定的。

    1.messages

    /var/adm是UNIX的日志目錄(linux下則是/var/log)。有相當多的ASCII文本格式的日志保存之下,當然 ,讓我們把焦點首先集中在messages 這個文件,這也是入侵者所關心的文件,它記錄了來自系統級別的信息。在這里,大量的日志記錄對于我們是無用的。

    比如:

    Apr 25 21:49:30 2000 unix: Copyright (c) 1983-1997, Sun Microsystems, Inc.

    Apr 25 21:49:30 2000 unix: mem = 262144K (0x10000000)

    這樣顯示版權或者硬件信息的記錄而:

    Apr 29 19:06:47 www login[28845]: FAILED LOGIN 1 FROM xxx.xxx.xxx.xxx ,

    User not known to the underlying authentication module

    這樣的登錄失敗記錄:

    Apr 29 22:05:45 game PAM_pwdb[29509]: (login) session opened for user ncx by (uid=0)因此第一步應該是 Kill -HUP cat `/var/run/syslogd.pid`(當然,有可能入侵者已經幫我們做過了,;-)那樣我們得不到任何有用信息)

    在下面這個網址你可以找到大量的日志審計分析工具或者腳:

    http://www.securityfocus.com/templates/tools_category.html?category=2&platform=&path=[%20auditing%20][%2-0log%20analysis%20]

    2.wtmp,utmp logs,ftp日志

    你能夠在/var/adm,/var/log,/etc目錄中找到名為wtmp,utmp的文件,這記錄著用戶何時,何地telnet上主機, 在黑客中最古老也是最流行的zap2(編譯后的文件名一般叫做z2,或者是叫wipe). 也是用來抹掉在這兩個文件中用戶登錄的信息的,然而由于懶惰或者糟糕的網絡速度(>3秒的echo就令人崩潰,而我經常遇見10 倍于此的回顯時間 ),很多入侵者沒有上載或編譯這個文件,管理員所需要就是使用lastlog這個命令來獲得入侵者上次連接的源地址( 當然,這個地址有可能是他們的一個跳板)ftp日志一般是/var/log/xferlog,該文本形式的文件詳細的記錄了以FTP 方式上傳文件的時間,來源,文件名等等。不過由于該日志太明顯,所以稍微高明些的入侵者幾乎不會使用該方法來傳文件。而使用rcp的較普遍些.當然你可以# cat /var/log/xferlog | grep -v 202.106.147.來查看那些不應該出現的地址。

    3.sh_history

    在獲得root 權限后,入侵者建立了他們自己的入侵帳號,更高級的技巧是給類似uucp,lp不常使用的系統用戶名加上密碼。在遭受入侵后,即使入侵者刪除了.sh_history或者.bash_hi-story 這樣的文件,執行kill -HUP `cat /var/run/inetd.conf`即可將保留在內存頁中的bash命令記錄重新寫回到磁盤,然后執行find / -name.sh_historyprint,仔細查看每個可疑的shell命令日志。尤其是當你在/usr/spool/lp(lp home dir),/usr/lib/uucp/(uucp home dir)這樣的目錄下找了.sh_history文件時。往往入侵者在需要目標機和工作機傳送文件時為了避免被syslog,可能使用從目標機ftp到工作機的方法,因此在sh_history中你有可能發現類似ftp xxx.xxx.xxx.xxx或者rcpnobody@xxx.xxx.xxx.xxx:/tmp/backdoor /tmp/backdoor這樣顯示出入侵者IP或域名的命令。

    5.http服務器日志

    這很有可能是確定入侵者的真實攻擊發源地的最有效方法。以最流行的apache服務器為例,在${prefix}/logs/ 目錄下你可以發現access.log這個文件,該文件記載了訪問者的IP,訪問的時間和請求訪問的內容。在遭受入侵后,我們應該可以在該文件中發現類似下面的:record:xxx.xxx.xxx.xxx - - [28/Apr/2000:00:29:05 -0800] "GET/cgi-bin/rguest.exe"404 -xxx.xxx.xxx.xxx - - [28/Apr/2000:00:28:57 -0800] "GET /msads/Samples/SELECTOR/showcode.asp" 404 -來自IP為xxx.xxx.xxx.xxx的某人在2000年4月28號的0點28分試圖訪問/msads/Samples/SELECTOR/showcode.asp文件,這是在使用web cgi掃描器后遺留下的日志。大部分的web掃描器都是基于MS操作系統的,而為了更快的速度,使用基于*nix的掃描器的入侵者常選擇離自己最近的服務器。結合攻擊時間和IP,我們可以知道入侵者的大量信息。

    6.核心dump

    這是一種相對較復雜的方法,但是也有效 。一個安全穩定的守護進程在正常運行的時候是不會dump出系統的核心,當入侵者利用遠程漏洞攻擊時,許多服務正在執行一個getpeername的socket 函數調用(參見socket編程),因此入侵者的IP也保存在內存中,此時服務overflow ,系統p 內存頁文件被dump到core文件,這意味著你可能在一大段雜亂無章的字符中(事實上是一個全局數據庫中的進程變量)找到一個包含有執行此expoloit的IP。BTW: 這段是參考了http://members.tripod.com/mixtersecurity/paper.html后寫出的,我做了一個cmsd的遠程攻擊測試,但只在中間找到了入侵者遠程overflow的部分命令,沒有找到IP。不過這仍有理由相信Mixter(paper.html的作者)的話。

    7.代理服務器日志

    代理是大中型企業網常使用來做為內外信息交換的一個接口,它忠實地記錄著每一個


億恩科技地址(ADD):鄭州市黃河路129號天一大廈608室 郵編(ZIP):450008 傳真(FAX):0371-60123888
   聯系:億恩小凡
   QQ:89317007
   電話:0371-63322206


本文出自:億恩科技【www.zuiquanben.com】

服務器租用/服務器托管中國五強!虛擬主機域名注冊頂級提供商!15年品質保障!--億恩科技[ENKJ.COM]

  • 您可能在找
  • 億恩北京公司:
  • 經營性ICP/ISP證:京B2-20150015
  • 億恩鄭州公司:
  • 經營性ICP/ISP/IDC證:豫B1-20183354
  • 億恩南昌公司:
  • 經營性ICP/ISP證:贛B2-20080012
  • 服務器/云主機 24小時售后服務電話:0371-60135900
  • 虛擬主機/智能建站 24小時售后服務電話:0371-60135900
  • 網絡版權侵權舉報電話:0371-60135995
  • 警情提示:注意防范電信網絡詐騙
  • 專注服務器托管17年
    掃掃關注-微信公眾號
    0371-60135900
    Copyright© 1999-2026 ENKJ All Rights Reserved 地址:鄭州市高新區翠竹街1號總部企業基地億恩大廈  法律顧問:河南亞太人律師事務所郝建鋒、杜慧月律師  B1-20183354   京公網安備41019702002023號 
      0
     
     
     
     

    0371-60135900
    7*24小時客服服務熱線

     
     
    精品日韩在线,日韩精品福利一区二区三区,日韩午夜黄色,国产日韩欧美高清免费
    欧美一区在线观看视频| 国产精品白丝久久av网站| 亚洲一区欧美二区| 99在线精品免费视频九九视| 亚洲一区国产一区| 日韩欧美三区| 亚洲免费在线| av一区二区高清| 天堂√中文最新版在线| 高潮久久久久久久久久久久久久| 国产一区二区三区亚洲综合| 国产v日韩v欧美v| 日韩精品1区| 亚洲一区亚洲| 日韩高清一级| 精品国产精品久久一区免费式| 日韩理论视频| 丝瓜av网站精品一区二区| 久久黄色影视| 91精品一区二区三区综合| av不卡在线| 欧美日韩中文| 国产一区二区三区精品在线观看| av在线资源| 石原莉奈在线亚洲二区| 欧美经典一区| 亚洲国产专区校园欧美| 亚洲欧美网站在线观看| 91综合网人人| 日韩av资源网| 欧美午夜精品一区二区三区电影| 日韩一区二区久久| 国产精品巨作av| 夜夜嗨一区二区| 国产午夜一区| 欧美专区18| 久久蜜桃精品| 色综合视频一区二区三区日韩 | 欧美国产三级| 国产一区91| 成人精品国产亚洲| 亚洲国产影院| 久久超级碰碰| 丝袜a∨在线一区二区三区不卡| 美女精品一区二区| 日韩高清成人在线| 日韩午夜电影| 成人精品久久| 日韩精品亚洲aⅴ在线影院| 久久精品一区| 中文字幕亚洲在线观看| 神马日本精品| 日韩久久一区二区三区| 国产亚洲一区二区三区啪| 日韩欧美一区二区三区免费观看| 日精品一区二区三区| 久久精品123| 国产 日韩 欧美 综合 一区| 国产精品最新| 日韩毛片一区| 中文无码久久精品| 夜夜嗨一区二区| 99久久视频| 久久久久蜜桃| 国产在线看片免费视频在线观看| 天堂av一区| 久久精品国语| 欧美一区二区三区激情视频| 丝袜诱惑一区二区| 欧美久久天堂| 91精品国产调教在线观看| 国产一区二区视频在线看| 69堂精品视频在线播放| 男人的天堂久久精品| 欧美一区二区三区高清视频| 日韩电影免费在线观看| 狠狠躁少妇一区二区三区| 欧美激情另类| 亚洲二区视频| 午夜精品成人av| 一本大道色婷婷在线| 久久九九精品| 婷婷综合激情| 亚洲免费毛片| 欧美亚洲综合视频| 精品成av人一区二区三区| 天堂av在线| 免费观看在线色综合| 婷婷综合福利| 久久一区视频| 成人羞羞在线观看网站| 美女少妇全过程你懂的久久| 一本一本久久| 国产伦精品一区二区三区千人斩 | 成人在线免费观看91| 香蕉视频亚洲一级| 亚洲大全视频| 丝袜亚洲另类欧美| 久久久亚洲欧洲日产| 激情黄产视频在线免费观看| 日韩午夜电影| 久久丁香四色| 石原莉奈在线亚洲三区| 精品国产一区二区三区2021| 丝袜脚交一区二区| 国产精品1luya在线播放| 99久精品视频在线观看视频| 欧美 日韩 国产精品免费观看| 国产精品日韩久久久| 国产亚洲字幕| 蜜桃视频一区二区| 亚洲天堂1区| 国产亚洲欧美日韩精品一区二区三区| 国产伦精品一区二区三区在线播放| 国产精品99一区二区三| 亚洲最新av| 亚洲天堂一区二区| 欧美色综合网| 免费人成精品欧美精品| 日韩毛片在线| 久久国产视频网| 欧美日韩国产一区精品一区| 欧美日韩一区二区国产| 亚洲一区二区三区高清不卡| 热三久草你在线| 国产欧美自拍一区| 亚洲综合激情在线| 免播放器亚洲| 婷婷综合五月| 中文字幕人成乱码在线观看| 日韩av一二三| 欧美日韩一视频区二区| 久久亚洲欧洲| 亚洲国内欧美| 亚洲第一精品影视| 国产白浆在线免费观看| 久久女人天堂| 亚洲乱码一区| 日本一区福利在线| 亚洲精品视频一二三区| 亚洲综合电影一区二区三区| 久久精品国产99久久| 在线日韩欧美| 国产模特精品视频久久久久| 午夜亚洲一区| 免费成人在线影院| 亚洲精品观看| 国产精品中文字幕制服诱惑| 欧美日本三区| 精品国产亚洲一区二区三区在线| 国产精品久av福利在线观看| 福利视频一区| 激情不卡一区二区三区视频在线| 都市激情国产精品| 日韩av一级| 在线亚洲一区| 亚洲区欧美区| 久久在线91| 亚洲国内欧美| 综合欧美精品| 国产一区二区三区视频在线| 亚洲激情久久| 国产精品成人一区二区网站软件| 日韩精品不卡一区二区| 99精品综合| 日日夜夜免费精品视频| 国产成人黄色| 激情黄产视频在线免费观看| 美女网站视频一区| 亚洲男人在线| 成人在线丰满少妇av| 亚洲欧洲一区| 97成人超碰| 91精品久久久久久久久久不卡| 亚洲精品成人一区| 欧美不卡高清一区二区三区| 91精品美女| 视频在线观看91| 人人精品亚洲| 日韩不卡在线观看日韩不卡视频 | 蜜臀久久精品| 久久国产精品亚洲77777| 免费在线成人| 女人天堂亚洲aⅴ在线观看| 国产日韩欧美中文在线| 少妇精品导航| 高潮久久久久久久久久久久久久| 国产精品最新自拍| 三级在线观看一区二区| 91精品国产福利在线观看麻豆| 欧美激情麻豆| 国产精品手机在线播放| 蜜桃tv一区二区三区| 日本va欧美va精品| 国产成人免费精品| 日本一区免费网站| 亚洲性视频h| 欧美精品一二| 午夜欧美视频| 亚洲欧美日韩国产一区|