| 关键词: nbsp 系统 文件 入侵者 检查 特洛伊木马 二进制 程序 工具 一些 |
不管是堵住后门,还是使用防火墙与杀毒软件,都只是一种防守策略。你一定还想反守为攻吧,下面就教你如何查出攻击者。 1. 首先要立刻断开网络连接 入侵者控制了系统,往往得到的都是root权限,如果不把被入侵的主机从网络上断开,入侵者可能连入这台主机并破坏你所做的恢复工作。他们知道了管理员发现了自己,也可能会做出一些破坏性举动,诸如发出rm-rf / &等指令来彻底清除自己的罪证,为了防止这种情况发生,请先断开网络连接,并且启用备份域服务器。紧急情况下可以直接拔掉自己的网线,关掉相关的网络设备,如交换机和路由器等。 2. 复制一份被侵入系统的影像 进行入侵分析之前,建议你备份被侵入的系统。因为这对于证实入侵者的入侵行为、反击入侵者是十分有现时的状态、协助你的法律调查都是十分重要的。 以UNIX 系统为例,如果有一个相同大小和类型的硬盘,你就可以使用UNIX 命令dd将被侵入系统复制到这个硬盘。 例如,在一个有两个SCSI硬盘的Linux系统,以下命令将在相同大小和类型的备份硬盘(/dev/sdb)上复制被侵入系统(在/dev/sda盘上)的一个精确拷贝。 # dd if=/dev/sda of=/dev/sdb 还有一些其他的方法备份被侵入的系统。在Windows NT系统中没有类似于dd的内置命令,你可以使用一些工具软件复制被侵入系统的整个硬盘影像。 建立备份后,你还需要记录下备份的卷标、标志和日期,保存到一个安全的地方以保持数据的完整性。 3. 进行入侵分析 现在你可以审查日志文件和系统配置文件以发现入侵者的蛛丝马迹了。这主要包括检查那些被入侵者修改过的文件、数据以及入侵者非法安装的软件。 (1)检查入侵者对系统软件和配置文件的修改 校验系统中所有的二进制文件,在检查入侵者对系统软件和配置文件的修改时,一定要记住:你使用的校验工具本身可能已经被修改过,操作系统的内核也有可能被修改了。因此,建议你使用一个可信任的内核启动系统,而且你使用的所有分析工具都应该是干净的。对于UNIX系统,你可以通过建立一个启动盘,然后对其写保护来获得一个可以信赖的操作系统内核。 你应该彻底检查所有的系统二进制文件,把它们与原始发布介质(例如光盘)做比较。因为现在在互联网上到处都有大量的特洛伊木马二进制文件,攻击者随时可以下载并安装到你的系统中。例如,在UNIX系统上,通常有如下的二进制文件会被特洛伊木马代替:Telnet、login、su、FTP、ls、ps、netstat、ifconfig、find、du、df、libc、sync、inetd和syslogd。除此之外,你还需要检查所有被/etc/inetd.conf文件引用的文件、重要的网络和系统程序以及共享库文件。 在Windows NT系统上,特洛伊木马会取代处理网络连接的一些系统文件,例如Back Orifice和NetBus。 另外,一些木马程序具有和原始二进制文件相同的时间戳和sum校验值,因此通过校验和无法判断文件是否被修改。所以对于UNIX系统,我们建议你使用cmp程序直接把系统中的二进制文件和原始发布介质上对应的文件进行比较。 你还可以选择另一种方法检查可疑的二进制文件。向供应商索取其发布的二进制文件的 MD5 校验值,然后使用MD5校验值对可疑的二进制文件进行检查。这种方法适用于UNIX和Windows NT。 校验系统配置文件的方法: 在UNIX系统中,你应该进行如下检查: 操作步骤 第一步、检查/etc/passwd文件中是否有可疑的用户; 第二步、检查/etc/inet.conf文件是否被修改过; 第三步、如果系统允许使用r命令,例如rlogin、rsh、rexec,你需要检查/etc/hosts.equiv或者.rhosts文件; 第四步、检查新的SUID和SGID文件。下面命令会打印出系统中的所有SUID和SGID文件。 #find / ( -perm -004000 -o -perm -002000 ) -type f -print 对于Windows NT,你需要进行如下检查: 操作步骤 第一步、检查不成对的用户和组成员; 第二步、检查启动登录或者服务的程序的注册表入口是否被修改; 第三步、检查“net share”命令和服务器管理工具共有的非验证隐藏文件; 第四步、检查pulist.ext程序无法识别的进程。 (2)检查被修改的数据 入侵者经常会修改系统中的数据。所以建议你对web页面文件、FTP存档文件、用户目录下的文件以及其他的文件进行校验。 (3)检查入侵者留下的工具和数据 入侵者通常会在系统中安装一些工具,以便继续监视被侵入的系统。 入侵者一般会在系统中留下如下种类的文件: 网络嗅探器:网络嗅探器就是监视和记录网络行动的一种工具程序。入侵者通常会使用网络嗅探器获得在网络上以明文进行传输的用户名和密码。一般情况下,网络嗅探器在UNIX系统中更为常见。 特洛伊木马程序:特洛伊木马程序能够在表面上执行某种正常的功能,而实际上会干一些见不得人的勾当,者可以使用特洛伊木马程序隐藏自己的行为,获得用户名和密码数据,建立后门以便将来对系统在此访问被侵入系统。 后门:后门程序将自己隐藏在被侵入的系统中,入侵者利用它就能够不通过正常的系统验证,也不必使用安全缺陷攻击程序就可以进入系统。 安全缺陷攻击程序:系统运行存在安全缺陷的软件是被侵入的一个主要原因。入侵者经常会使用一些针对已知安全缺陷的攻击工具,以此获得对系统的非法访问权限,这些工具通常会留在系统一个隐蔽的目录中。 注意! 以上所列无法包括全部的入侵工具,攻击者在系统中可能还会留下其他入侵工具,这些工具包括:系统安全缺陷探测工具;对其他站点发起大规模探测的脚本;发起拒绝服务攻击的工具;使用被侵入主机计算机和网络资源的程序;你还可能会发现入侵工具程序留下的一些日志文件,在这些文件中可能会包含已经被侵入的其他站点的安全缺陷。 |
|
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系
[邮箱地址] 删除
|