linux 系统安全检查

#排查异常账号

cat /etc/passwd

cat /etc/shadow

cat /etc/group

cat /etc/gshadow

awk -F: '3==0{print 1}' /etc/passwd ##默认只有root

awk -F: '$3==0{print1}' /etc/passwd

awk -F: 'length(2)==0{print1}' /etc/shadow ##查看空口令

#查看远程登录账号: /bin/shell

awk '/\1\\6/{print $1}' /etc/shadow

#检查sudo权限

more /etc/sudoers | grep -v "^#|^$" | grep "ALL=(ALL)"

##检查禁用账户: /etc/shadow 第二栏为!开头

usermod -L 用户;

userdel -r 用户; 且将/home 下的整个用户目录一起删除;

##who whoami last lastb cat bash_history>>history.txt lastlog

#查看所有 用户链接时间 /var/log/wtmp :ac -dp

#检查当前主机系统负载

w top uptime

#查看异常进程端口;

ss -antlp | less ##分析可疑端口、IP、PID ;如果发现异常,用以下命令查看下PID所对应的进程文件路径

ls -l /proc/PID/exe 或file /proc/PID/exe ##($PID 为对应的PID号)

ps -aux | grep pid

killall -9 可疑进程 ###查杀所有可疑进程

5、启动项配置文件查看是否异常:

more /etc/rc.local /etc/rc.d/rc0\~6.d

ls -l /etc/rc.d/rc3.d ##查看系统启动文件rc.local和/etc/init.d 有无异常脚本文件;

或进去/etc/init.d 删除异常开机文件;

6、查看异常计划任务执行:

crontab -l

crontab -e ##进程删除异常任务

more /etc/cron.daily/* 查看目录下文件

ps aux | grep crond

重点关注以下目录中是否存在恶意脚本:

/var/spool/cron/*

/etc/crontab

/etc/cron.d/*

/etc/cron.daily/*

/etc/cron.hourly/*

/etc/cron.monthly/*

/etc/cron.weekly/*

/etc/anacrontab

/var/spool/anacron/*

相关推荐
bug嘛我经常写几秒前
MIKE21结合ArcGIS制作随时间变化的降水文件(.dfs2)-笔记
经验分享·笔记·arcgis
hanlin031 分钟前
刷题笔记:力扣第169题-多数元素
笔记·算法·leetcode
张小姐的猫2 分钟前
【AI大模型接入SDK】 —— Ollama本地接入Deepseek
java·linux·开发语言·网络·c++·人工智能
比兔代理4 分钟前
路由器静态IP怎么设置?光猫、WAN口与局域网配置教程
网络·智能路由器
Nuanyt4 分钟前
JUC常见核心知识梳理01 线程 并发 JMM volatile 管程 锁 synchronized
java·开发语言·网络·jvm
en.en..11 分钟前
深入解析 fork:一次调用,两次返回的核心原理
linux·运维·服务器
心易行者14 分钟前
用HTML在线运行搭后台管理系统:5个核心模块+0服务器,3天跑通完整业务
大数据·前端·网络·人工智能·python
kaixin_啊啊23 分钟前
中国研究生数学建模竞赛(华为杯)学习笔记——数据预处理全流程
人工智能·笔记·学习·数学建模·ai·大模型·数据预处理
java_logo23 分钟前
Docker 部署 ArchivesSpace:轻松搭建档案信息管理平台
运维·docker·容器·档案管理·轩辕镜像·archivesspace·特藏
专家大圣29 分钟前
Grafana 远程访问实战:本地 3000 端口跑通后,再配置固定公网入口
网络·内网穿透