linux 系统安全检查

#排查异常账号

cat /etc/passwd

cat /etc/shadow

cat /etc/group

cat /etc/gshadow

awk -F: '3==0{print 1}' /etc/passwd ##默认只有root

awk -F: '$3==0{print1}' /etc/passwd

awk -F: 'length(2)==0{print1}' /etc/shadow ##查看空口令

#查看远程登录账号: /bin/shell

awk '/\1\\6/{print $1}' /etc/shadow

#检查sudo权限

more /etc/sudoers | grep -v "^#|^$" | grep "ALL=(ALL)"

##检查禁用账户: /etc/shadow 第二栏为!开头

usermod -L 用户;

userdel -r 用户; 且将/home 下的整个用户目录一起删除;

##who whoami last lastb cat bash_history>>history.txt lastlog

#查看所有 用户链接时间 /var/log/wtmp :ac -dp

#检查当前主机系统负载

w top uptime

#查看异常进程端口;

ss -antlp | less ##分析可疑端口、IP、PID ;如果发现异常,用以下命令查看下PID所对应的进程文件路径

ls -l /proc/PID/exe 或file /proc/PID/exe ##($PID 为对应的PID号)

ps -aux | grep pid

killall -9 可疑进程 ###查杀所有可疑进程

5、启动项配置文件查看是否异常:

more /etc/rc.local /etc/rc.d/rc0\~6.d

ls -l /etc/rc.d/rc3.d ##查看系统启动文件rc.local和/etc/init.d 有无异常脚本文件;

或进去/etc/init.d 删除异常开机文件;

6、查看异常计划任务执行:

crontab -l

crontab -e ##进程删除异常任务

more /etc/cron.daily/* 查看目录下文件

ps aux | grep crond

重点关注以下目录中是否存在恶意脚本:

/var/spool/cron/*

/etc/crontab

/etc/cron.d/*

/etc/cron.daily/*

/etc/cron.hourly/*

/etc/cron.monthly/*

/etc/cron.weekly/*

/etc/anacrontab

/var/spool/anacron/*

相关推荐
电商API_180079052478 小时前
京东商品详情API技术文章
大数据·运维·人工智能·网络爬虫
tianxuanjg8 小时前
0.005mm 高精度 CNC 加工:机器人薄壁复杂零件变形控制与全维度品控方案
经验分享·机器人·无人机·制造·材质
zhao3266857519 小时前
静态IP代理固定IP与动态IP的根本差异,账号操作安全性如何体现
网络·网络协议·tcp/ip
三言老师9 小时前
秘诀-如何远程SSN访问家里的八台电脑(frp 实操方案)
linux·运维·ssh
BTU_YC10 小时前
Docker Compose 部署 DozerDB 完整教程
运维·docker·容器
PC2005-cloud11 小时前
DeepSeek Harness 创建 skill 指南:结构、安装、使用
笔记·学习
RisunJan13 小时前
Linux命令-scriptreplay(终端会话回放)
linux·运维·chrome
库玛西13 小时前
现代 C++ 智能指针全景指南:从 RAII 思想到工业级实践
c语言·开发语言·c++·笔记·面试
x²+(y-√³x²)²=114 小时前
Linux打包文件到Windows,文件/文件类型丢失
linux·运维·windows
世人万千丶14 小时前
去重插入与超限淘汰:ArkTS 实现鸿蒙搜索历史的 LIMIT 艺术
运维·服务器·学习·华为·harmonyos·鸿蒙