一带一路暨金砖国家技能发展与技术创新大赛网络安全防护与治理-Linux 安全基线加固

A.确保没有空口令账号

复制代码
sh
┌──(root㉿kali)-[/home/kali/桌面]
└─# # 查看 /etc/shadow 中第二字段为空(或为!!、*)但允许登录的账户
awk -F: '($2 == "" || $2 == "!!") && ($1 != "nobody") {print $1}' /etc/shadow

B.确保密码最长过期天数为 90 天,最小过期天数为 80 天,最小长度为 8,密码过期警告天数为 7 天

复制代码
sh
vim /etc/login.defs
i
PASS_MAX_DAYS   90     最长过期天数为 90 天
PASS_MIN_DAYS   80      最小过期天数为 80 天
PASS_WARN_AGE   7    密码过期警告天数为 7 天
PASS_MIN_LEN    8
然后保存退出

C.确保不能通过 root 进行远程 ssh 登陆

检查

复制代码
sh
grep -i "PermitRootLogin" /etc/ssh/sshd_config


sh
┌──(root㉿kali)-[/home/kali/桌面]
└─# grep -i "PermitRootLogin" /etc/ssh/sshd_config 
#PermitRootLogin prohibit-password

the setting of "PermitRootLogin prohibit-password"

复制代码
sh
vim /etc/ssh/sshd_config

在重启

复制代码
sh
systemctl restart sshd

D.确保 uid 为 0 的用户只有 root

复制代码
sh
awk -F: '($3==0)' /etc/passwd


sh
┌──(root㉿kali)-[/home/kali/桌面]
└─# awk -F: '($3==0)' /etc/passwd  
root:x:0:0:root:/root:/usr/bin/zsh

┌──(root㉿kali)-[/home/kali/桌面]
└─# awk -F: '$3 == 0 {print $1}' /etc/passwd
root

E.确保不存在.netrc 和.rhosts 文件

全局查找

复制代码
sh
find / -name ".rhosts" -o -name ".netrc" 2>/dev/null
全局查找

有就有,没有就没有

复制代码
sh
┌──(root㉿kali)-[/home/kali/桌面]
└─# find / -name ".rhosts" -o -name ".netrc" 2>/dev/null
                                                  
┌──(root㉿kali)-[/home/kali/桌面]
└─#

F.确保所有与 umask 相关的配置文件中,umask 的值都是 022

复制代码
sh
grep -r "umask" /etc/profile /etc/bashrc /etc/profile.d/ ~/.bashrc 2>/dev/null


sh
┌──(root㉿kali)-[/home/kali/桌面]
└─# grep -r "umask" /etc/profile /etc/bashrc /etc/profile.d/ ~/.bashrc 2>/dev/null

如果有就

  • /etc/profile/etc/bashrc 中添加或修改:

    sh
    umask 022

G.配置完成后,执行程序"/root/check/linux"。如基线策略都修复完成,程序会输出一个 flag 信息,将此 flag 提交

相关推荐
zhengfei6116 小时前
【渗透工具】Payloader — 渗透测试辅助平台(payload一键所有)
网络·安全·web安全
持敬chijing12 小时前
Web渗透之SQL注入-二次注入(Second-Order SQL Injection)
sql·安全·web安全·网络安全·网络攻击模型·安全威胁分析
terry60015 小时前
从流畅交互到高可用:企讯通Qcaptcha滑动拼图的毫秒级响应与容灾设计
web安全·json·asp.net·信息与通信·数据库架构
上海云盾第一敬业销售16 小时前
网站安全防护策略与误报处理方案探索
网络协议·web安全·ddos
超级无敌zhq18 小时前
内网横向移动实战:从单点攻破到域控沦陷
网络·安全·web安全·网络安全
202321336073 毛敏磊19 小时前
个人总结——网络安全与软件工程综合实践
安全·web安全·软件工程
德迅云安全-甲锵19 小时前
SCDN:以极致节点能力,重塑网络安全与加速新体验
安全·web安全
祁白_20 小时前
PHP回调函数
web安全·php·ctf·代码审计·writeup
Jay-r21 小时前
智能合约开发中13种最常见漏洞及修复(精华版)
安全·web安全·区块链·智能合约·solidity
HackTwoHub21 小时前
关于文件上传漏洞深度绕过利用教程,突破命令执行限制
运维·安全·web安全·网络安全·系统安全·安全架构