linux 系统安全检查

#排查异常账号

cat /etc/passwd

cat /etc/shadow

cat /etc/group

cat /etc/gshadow

awk -F: '3==0{print 1}' /etc/passwd ##默认只有root

awk -F: '$3==0{print1}' /etc/passwd

awk -F: 'length(2)==0{print1}' /etc/shadow ##查看空口令

#查看远程登录账号: /bin/shell

awk '/\1\\6/{print $1}' /etc/shadow

#检查sudo权限

more /etc/sudoers | grep -v "^#|^$" | grep "ALL=(ALL)"

##检查禁用账户: /etc/shadow 第二栏为!开头

usermod -L 用户;

userdel -r 用户; 且将/home 下的整个用户目录一起删除;

##who whoami last lastb cat bash_history>>history.txt lastlog

#查看所有 用户链接时间 /var/log/wtmp :ac -dp

#检查当前主机系统负载

w top uptime

#查看异常进程端口;

ss -antlp | less ##分析可疑端口、IP、PID ;如果发现异常,用以下命令查看下PID所对应的进程文件路径

ls -l /proc/PID/exe 或file /proc/PID/exe ##($PID 为对应的PID号)

ps -aux | grep pid

killall -9 可疑进程 ###查杀所有可疑进程

5、启动项配置文件查看是否异常:

more /etc/rc.local /etc/rc.d/rc0\~6.d

ls -l /etc/rc.d/rc3.d ##查看系统启动文件rc.local和/etc/init.d 有无异常脚本文件;

或进去/etc/init.d 删除异常开机文件;

6、查看异常计划任务执行:

crontab -l

crontab -e ##进程删除异常任务

more /etc/cron.daily/* 查看目录下文件

ps aux | grep crond

重点关注以下目录中是否存在恶意脚本:

/var/spool/cron/*

/etc/crontab

/etc/cron.d/*

/etc/cron.daily/*

/etc/cron.hourly/*

/etc/cron.monthly/*

/etc/cron.weekly/*

/etc/anacrontab

/var/spool/anacron/*

相关推荐
坤坤子吖2 小时前
算法学习——高精度加减乘除
c++·笔记·学习·算法
HY小宝F3 小时前
树莓派智能摄像头系统 30 天重学计划之 Day 03 · 网络基础:建立“包“的思维 —— 学习总结
网络·学习
ayaya_mana3 小时前
MCTier 组网联机工具:安装、配置与私有化部署
网络·windows·内网穿透·联机
天衍四九-3 小时前
Docker Compose企业实战系列(八·终章):多环境隔离实战,开发/测试/生产一键切换
运维·docker·容器
故七月3 小时前
GEO 信源评估体系:如何判断一条网页信源能否被大模型采信
前端·网络·人工智能
hasty3 小时前
一次 WebSocket 握手为何能终止进程?Undici CVE-2026-19534 的异常边界
网络·websocket·网络协议
Answer1st3 小时前
【HAL库】嵌入式思路(一)
笔记
AOI小白新手上路3 小时前
深度学习模块缝合方法论 · 人物蒸馏笔记
人工智能·笔记·深度学习
IT大白鼠3 小时前
搜索系列 · 第 04 篇——部署实操:内网集群落地
运维·elasticsearch·nosql
Eric773 小时前
塞梅普雷斯 如是说 (第二部/11.因果)
经验分享