相关文章
北京网站制作做网站其实就是:找出一群网民的需要,然后满足他们
企通互联写给WEB2.0的站长 不仅仅是泼冷水
北京网站设计如何真实有效的提高网站的流量
网站建设校园购物网的一些经历和心得
北京网站建设网商冲击传统商业模式 价格便宜成主导因素
北京网站建设王文京的定力
网站制作决心将站长作为我的副业
北京网站制作网站架构:建立架构良好的网站地图
北京网站制作给那些迷惑于如何做垃圾站的站长们!
北京网站设计美网站兵败中国10大思路性错误 倒着做能成功?
品牌理念
北京网站建设最佳合作伙伴
北京网站建设专家企通互联
竭诚为您提供网站建设服务!
友好连接
文章搜索
你的位置:首页 >> 网站建设 >> 网站建设网站设计Linux环境下发现并阻止系统攻击 (2)
网站建设网站设计Linux环境下发现并阻止系统攻击 (2)
二、保护你的系统最简单有效的的方法是TCPwrapper.Linux系统在跟踪对你的机器的访问记录方面作了大量的工作。wrapper拒绝对你的系统的某些访问的同时,系统在一些LOG文件中增加了一些信息内容。在/var/log目录下,一般可以看到如下文件: 北京网站制作
北京网站制作网站制作
网站建设 网站制作
可以看到某些LOG文件有1,2等扩展名。这是由于系统运行cron.daily引起的。实际上,cron.daily是在/etc下面的子目录,包含了很多系统自动运行的管理script文件。不需要你参与,这些script实现一些任务的自动化:如轮转log文件使其不会变的过分大。作为管理员你应该熟悉如何通过修改这些script来定时运行程序。当然,现在有很多功能完善的文本模式或图形模式的log文件分析器,自动发现危险的攻击 网站制作
企通互联
迹象,然后象管理者发送信件。在http://www.freshmeat.net/ tUCows等可以找到很多这样的工具。 北京网站制作
北京网页设计
从攻击者的观点而言,他们对你的你服务器上的安全文件最感兴趣。若你关闭外部网络对你的服务器 的访问。你可能会遇到这样的情况: 网页设计
企通互联
网站设计
正如你看到的那样,攻击者已经试图连接服务器上的若干个端口。但是由于服务器关闭了 企通互联inetd启动的 企通互联
北京网站制作
所有服务,所以LOG系统记录下了这些访问拒绝。若在你的机器中没有发现这样的服务拒绝并不能说明你的机 企通互联
北京网站制作
器没有被攻击。maillog文件将保存那些通过服务器被转发的email信息。xferlog保存ftp的log信息等等。 北京网站制作
网站制作
若你希望查看wtmp,你可以使用last命令 北京网站制作
网页设计
# last more fishdUCk ttyp6 nexus Tue Sep 28 16:03 still logged in birdrat ttyp5 speedy Tue Sep 28 15:57 still logged in root tty1 Tue Sep 28 12:54 still logged in 将显示谁什么时候登陆进来,登陆了多长时间等信息。通过查看你可以发现非法登陆者信息。你也可以查看以前的wtmp文件如wtmp.1, 你可以用命令: # last -f /var/log/wtmp.1 more 但是你还需要注意你的log文件的状态信息,如果它特别小 或者大小为0 则说明可能有攻击者进入系统,并且修改了这个文件。为了防止任何用户修改某些文件,如对log文件只允许添加,而不允许删除操作等等: 可以通过使用Linux Intrusion Detection System可以防止攻击者修改LOG文件passWord 文件等。该工具可以在启动lilo时来决定是否允许对某些特定文件的修改。该工具的详细信息可以通过访问 www.soaring-bird.com.cn/oss_proj/lids/index.html获得。系统的所有进程的祖父进程被成称为"init",其进程ID号是1。你可以通过下面的命令,看到init进程信息。 # ps ax grep init 1 ? S 6:03 init 系统在启动时的init进程将会启动"inetd"进程,正如前面提到的该进程实现监听网络请求,监听是通过网 络端口号来实现的。例如你telnet到你的Linux服务器上时,实际上你上请求inetd进程启动进程in.telnetd www.qitongnet.com进程在23端口来处理你的访问请求实现通信。随后,in.telnetd进程启动一个询问你的用户名和密码的进程, 然后你就登陆到机器了。inetd同时监听很多端口来等待访问请求,然后激活完成相关服务的程序。你可以通过查看文件/etc/services 网站建设来看哪个服务使用哪个端口。从节省资源角度来说,利用一个进程而不是每 种服务对应一个进程是有意义的。当一个攻击者第一次访问你的站点时,他们往往使用成为端口扫描仪的工具,通过该工具攻击者来查看你开放了那些系统服务。Linux上比较出名的一个端口扫描仪是nmap. 可以从http://www.insecure.org/nmap/index.html下载得到该软件,最新的版本甚至有一个图形化界面nmapfe。下面我们就运行nmap看可以得到什么结果: 选项'-sS',指使用TCP SYN, 也就是半连接half-pen 北京网页设计扫描, '-O',只同时探测被扫描系统的操作系统o。(利用OS指纹的技术,可以参见http://www.isbase.com/book/showQueryL.ASP?libID=271)攻击者知道了 对方使用的何种 北京网站建设操作系统就可以有针对性的寻找该操作系统的常见漏洞 网页设计
网页设计
网站设计
北京网站设计这些打开的端口就是攻击者入侵点。当你修改过inetd.conf文件以关闭某些服务,从新启动inetd后,你 再用nmap扫描就可以发现被注释掉的服务扫描不到了。 北京网站制作
网站制作
当然,管理员还可以使用一些其他的安全扫描工具如:satan或 Nessus等 来检测自己的系统的安全可靠 网站制作
北京网页设计
性,在攻击者发现其以前更早的发现自己的系统的漏洞,并加以弥补。