Linux入侵检查实用指令.docVIP

  • 10
  • 0
  • 约5.77千字
  • 约 5页
  • 2016-12-29 发布于重庆
  • 举报
本文不是最终版,有待更新,欢迎指点探讨。 1 可以得出filename正在运行的进程 #pidof filename 2 可以通过文件或者tcp udp协议看到进程 #fuser -n tcp port 3 可以看文件修改时间,大小等信息 #stat filename 4 看加载模块 #lsmod 5 看rpc服务开放 #rpcinfo -p 6 看网卡是否混杂模式(promiscuous mod) #dmesg|grep eth0 7 看命令是否被更改,象md5sum一样 #rpm -Vf /bin/ls rpm -Vf /bin/ps正常无输出,否则输出SM5....T /bin/su之类提示 如果rpm的数据库被修改则不可靠了,只能通过网络或则cdrom中的rpm数据库来比较 如:rpm -Vvp ftp://mirror.site/dir/RedHat/RPMS/fileutils-3.16-10.i386.rpm 以下常用命令需要检查 /usr/bin/chfn usr/bin/chsh /bin/login /bin/ls /usr/bin/passwd /bin/ps /usr/bin/top /usr/sbin/in.rshd /bin/netstat /sbin/ifconfig /usr/sbin/syslogd /usr/sbin/i

文档评论(0)

1亿VIP精品文档

相关文档