###1######入侵者可能會刪除機器的日誌資訊
#可以查看日誌資訊是否還存在或是否已清空,相關命令範例:
2
##入侵者可能會建立一個新的存放使用者名稱及密碼檔案#可以檢視/etc/passwd及/etc/ shadow文件,相關指令範例:
3
入侵者可能修改使用者名稱及密碼檔案#可以查看/etc/passwd及/etc/shadow文件內容進行鑑別,相關指令範例:
##4
##以查看##機器最近成功登陸的事件和最後一次不成功的登陸事件
#對應日誌“/var/log/lastlog”,相關命令範例:
5
檢視機器目前登入的全部使用者對應日誌檔案“/var/run/utmp”,相關指令範例:
#6
檢視機器建立以來登陸過的使用者##對應日誌檔案“/var/log/wtmp”,相關指令範例:
另外,搜尋公眾號Linux就該這樣學後台回覆“git書籍”,取得一份驚喜禮包。#7查看機器所有使用者的連接時間(小時)
#對應日誌檔案“/var/log/wtmp”,相關指令範例:
8
#如果發現機器產生了異常流量#可以使用命令“tcpdump”抓取網路包查看流量情況或使用工具” iperf」查看流量狀況
9
#可以檢視/var/log/secure日誌檔案嘗試發現入侵者的信息,相關指令範例:
10
查詢異常進程所對應的執行腳本檔案a.top命令查看異常進程對應的PID
b.在虛擬檔案系統目錄尋找該進程的可執行檔 #關注Linux中文社群
###11
#如果確認機器已被入侵,重要檔案已被刪除,可以嘗試找回已刪除的檔案Note:a.查看/var/log/secure文件,發現已經沒有該文件
#b.使用lsof指令查看目前是否有行程開啟/var/log/secure,
d.從上面的資訊可以看出,查看/proc/1264/fd/4就可以得到所要恢復的資料。如果可以透過檔案描述子查看相應的數據,那麼就可以使用I/O重定向將其重定向到檔案中,如:
e.再次檢視/var/log/secure,發現該檔案已經存在。對於許多應用程序,尤其是日誌檔案和資料庫,這種恢復刪除檔案的方法非常有用。
#以上是Linux-11個步驟教你完美排除伺服器是否被入侵的詳細內容。更多資訊請關注PHP中文網其他相關文章!