• ADADADADAD

    免备案云空间怎么查看是否被攻击[ 建站问答 ]

    建站问答 时间:2024-11-25 13:47:21

    作者:文/会员上传

    简介:

    免备案云空间查看是否被攻击的方法:1、检查系统登陆日志,并统计IP重试登陆的次数,能看到哪些IP及哪些用户在恶意登陆系统;2、检查系统用户是否异常,如有没有异常新增用户及提权用

    以下为本文的正文内容,内容仅供参考!本站为公益性网站,复制本文以及下载DOC文档全部免费。

    免备案云空间查看是否被攻击的方法:1、检查系统登陆日志,并统计IP重试登陆的次数,能看到哪些IP及哪些用户在恶意登陆系统;2、检查系统用户是否异常,如有没有异常新增用户及提权用户;3、检查系统是否有异常进程,确认异常非系统及非业务的进程在运行,查找恶意程序的来源。

    具体内容如下:

    1、检查系统日志

    检查系统登陆日志,统计IP重试登陆的次数。对于恶意登陆的系统行为,在日志中会留下蛛丝马迹,通过检查系统登陆日志,统计重试登陆的次数,能看到哪些IP及哪些用户在恶意登陆系统。

    # lastb root | awk '{print $3}' | sort | uniq -c | sort -nr| more

    2、检查系统用户

    对于入侵行为,往往通过检查系统用户,可以发现一些痕迹,比如有没有异常新增用户及提权用户。通过对系统用户的检查,是检测服务器攻击的重要方面。

    查看是否有异常的系统用户

    cat /etc/passwd

    检查是否有新用户尤其是UID和GID为0的用户

    awk -F":" '{if($3 == 0){print $1}}' /etc/passwd

    检查是否存在空口令账户

    awk -F: '{if(length($2)==0) {print $1}}' /etc/passwd

    3、检查系统异常进程

    对于被入侵的系统,可以通过查看进程,确认有哪些异常非系统及非业务的进程在运行,通过对这些异样进程的检查,查找恶意程序的来源。

    使用ps -ef命令查看进程尤其注意UID为root的进程

    查看该进程所打开的端口和文件

    lsof -p pid

    检查隐藏进程

    ps -ef | awk '{print $2}'| sort -n | uniq >1; ls /proc |sort -n|uniq >2;diff -y -W 40 1 2

    免备案云空间怎么查看是否被攻击.docx

    将本文的Word文档下载到电脑

    推荐度:

    下载