设为首页收藏本站language→→ 语言切换

鸿鹄论坛

 找回密码
 论坛注册

QQ登录

先注册再绑定QQ

查看: 2185|回复: 5
收起左侧

Linux操作系统安全性能检查笔记

[复制链接]
发表于 2010-9-20 08:59:25 | 显示全部楼层 |阅读模式
Linux安全检查笔记

1.Accounts检查

# less /etc/passwd

# grep :0: /etc/passwd


注意新的用户,和UID,GID是0的用户.


2.Log检查

注意“entered promiscuous mode”

注意错误信息

注意Remote Procedure Call (rpc) programs with a log entry that includes a large number (> 20) strange characters(-^PM-^PM-^PM-^PM-^PM-^PM-^PM-^PM)


最后一条目前还没理解,也没碰到过,请指点.


3.Processes检查

# ps -aux

注意UID是0的

# lsof -p 可疑的进程号

察看该进程所打开端口和文件


4.Files检查

# find / -uid 0 –perm -4000 –print

# find / -size +10000k –print

# find / -name “...“ –print

# find / -name “.. “ –print

# find / -name “. “ –print

# find / -name “ “ –print


注意SUID文件,可疑大于10M,...,..,.和空格文件

5.Rpm检查

# rpm –Va

输出格式:

S – File size differs

M – Mode differs (permissions)

5 – MD5 sum differs

D – Device number mismatch

L – readLink path mismatch

U – user ownership differs

G – group ownership differs

T – modification time differs


注意和这些相关的 /sbin, /bin, /usr/sbin, and /usr/bin

平时养成安装第三方文件时check MD5的习惯,呵呵,要不太恐怖了

运行的时候会出很多5或者missing的提示,如果不是上面及格目录的,不用太注意


6.Network检查

# ip link | grep PROMISC

正常网卡不该在promisc模式,当然安全server除外,否则可能是有人入侵在sniffer


# lsof –i

# netstat –nap

察看不正常打开的TCP/UDP端口,嘿嘿,需要平时注意,比较,好像我没这样用心过:)


# arp –a

这个更恐怖了,难道叫人document所有的MAC地址先


7.Schedule检查

注意root和UID是0的schedule

# crontab –u root –l


# cat /etc/crontab

# ls /etc/cron.*
发表于 2012-3-17 10:45:26 | 显示全部楼层
不错
沙发 2012-3-17 10:45:26 回复 收起回复
回复 支持 反对

使用道具 举报

 成长值: 57145
发表于 2012-5-20 01:10:33 | 显示全部楼层
板凳 2012-5-20 01:10:33 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2014-8-24 07:05:39 | 显示全部楼层
日常操作,很详细呀。不错的。
地板 2014-8-24 07:05:39 回复 收起回复
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 论坛注册

本版积分规则

QQ|Archiver|手机版|小黑屋|sitemap|鸿鹄论坛 ( 京ICP备14027439号 )  

GMT+8, 2025-1-25 07:54 , Processed in 0.052304 second(s), 11 queries , Redis On.  

  Powered by Discuz!

  © 2001-2025 HH010.COM

快速回复 返回顶部 返回列表