Solaris服务器防范rootkit攻击攻略

一、rootkit的定义rootkit这个术语已经存在10多年了。它是由有用的小型程序组成的工具包,使得攻击者能够保持访问计算机上具有最高权限的用户“root”。换句话说,rootkit是能够持久或可靠地、无法检测地存在于计算机上的一组程序和代码。在上述rootkit定义中,关键词是“无法检测”。rootkit所采用的大部分技术和技巧都用于在计算机上隐藏代码和数据。例如,许多rootkit可以隐藏文件和目录。rootkit的其它特性通常用于远程访问和窃听——例如,用于嗅探网络上的报文。当这些特性结合起来后,它们会给安全带来毁灭性的打击。要取得一个主机的控制权,最简单的当然就是以登录程序(如login,ssh,telnet等)加上猜测密码的程序来尝试进行登入的行为。不过,由于登入程序大部分都有登入次数的限制,因此使用密码猜测程序就不这么流行了。高级的黑客为了系统网络的安全,会撰写一些程序去测试自己主机的服务漏洞,并且在发现了某些服务的漏洞之后,会通报该服务的维护团体,或者是贡献自己的修补方式,以补足自己系统的安全性。而服务开发/维护团体在接到这样的通报之后,会在最短的时间内进行程序修改,并且在因特网上面进行通报与释出该漏洞的修补程序。然而在这个漏洞通报出来之后,与修补程序释出Sun空窗期,某些恶意的黑客就会针对这样的漏洞进行攻击,这些黑客同样是撰写程序来攻击该漏洞,同时取得被攻击主机的控制权,或者是植入木马程序在受攻击的主机上。这些黑客与高级黑客不同的地方,在于他们会很骄傲的将攻击的成果贴在一些黑客常上的网站,藉以推销自己,同时,也会将他们撰写的恶意程序散播到互联网上面。有些黑客就会将这些恶意程序收集起来,做成软件包,并使这些程序包更加流行于互联网上面,这些恶意的程序包就被称为rootkit。二、rootkit的类型我们可将unix和Linux下的rootkit分为两大类:应用层级rookit和内核级别rootkit1.应用层级rootkit应用层级rootkit是最常被拿来使用的rootkit。攻击者以rootkit中的木马程序来替换系统中正常的应用程序与系统文件。木马程序会提供后门给攻击者并隐藏其踪迹,攻击者做的任何活动都不会储存在纪录文件中。下面列举了一些攻击者可能取代的文件:隐藏攻击者踪迹的程序(1)ls,find,du-木马程序可以隐藏攻击者文件、欺骗系统,让系统的文件及目录泄露讯息。---本文来源于网络,仅供参考,勿照抄,如有侵权请联系删除---(2)ps,top,pidof-这些程序都是程序监看程序,它们可以让攻击者在进行攻击的过程中,隐藏攻击者本身的程序。(3)netstat-netstat是用来检查网络活动的连结与监听,如开放的通讯端口等等。木马程序netstat可以隐藏攻击者的网络活动,例如sshdaemon或其它服务。(4)killall-木马程序killall让管理者无法停止程序。(5)ifconfig-当监听软件正在执行时,木马程序ifconfig不会显示PROMISCflag,这样可以隐藏攻击者,不被监听软件察觉。(6)crontab-木马程序crontab可以隐藏攻击者的crontab进入情况。(7)tcpd,syslogd-木马程序tcpd与"syslog"不会纪录攻击者的行为。后门程序(1)chfn-提升使用者的权限。执行chfn,在输入新使用者名称时,只要输入rootkit密码,就可以取得root的权限。(2)chsh-提升使用者的权限。执行chsh,在输入新shell时,只要输入rootkit密码,就可以取得root的权限。(3)passwd-提升使用者的权限。执行passwd,在输入新密码时,只要输入rootkit密码,就可以取得root的权限。(4)login-能够纪录任何使用者名称,包含root登入的密码。(5)bd2-木马程序rpcbind允许攻击者在受害主机上执行任意程序代码。木马程序程序(1)inetd-木马程序inetd可以替攻击者打开远程登入的通讯端口,只要输入密码就可以取得root的权限。(2)rshd-替攻击者提供远程的shell。---本文来源于网络,仅供参考,勿照抄,如有侵权请联系删除---(3)rsh-透过rsh可以取得root的密码。(4)sshd-攻击者以特定账号密码登入就能拥有rootshell的权限。监听程序(1)linsniffer-linux小型的监听程序。(2)sniffchk-这个程序可以检验与确认网络监听程序是否正在执行。(3)le-SolarisEthernet封包的监听程序。(4)snif-linux...

1、当您付费下载文档后,您只拥有了使用权限,并不意味着购买了版权,文档只能用于自身使用,不得用于其他商业用途(如 [转卖]进行直接盈利或[编辑后售卖]进行间接盈利)。
2、本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供参考,付费前请自行鉴别。
3、如文档内容存在侵犯商业秘密、侵犯著作权等,请点击“举报”。

常见问题具体如下:

1、问:已经付过费的文档可以多次下载吗?

      答:可以。登陆您已经付过费的账号,付过费的文档可以免费进行多次下载。

2、问:已经付过费的文档不知下载到什么地方去了?

     答:电脑端-浏览器下载列表里可以找到;手机端-文件管理或下载里可以找到。

            如以上两种方式都没有找到,请提供您的交易单号或截图及接收文档的邮箱等有效信息,发送到客服邮箱,客服经核实后,会将您已经付过费的文档即时发到您邮箱。

注:微信交易号是以“420000”开头的28位数字;

       支付宝交易号是以“2024XXXX”交易日期开头的28位数字。

客服邮箱:

biganzikefu@outlook.com

所有的文档都被视为“模板”,用于写作参考,下载前须认真查看,确认无误后再购买;

文档大部份都是可以预览的,笔杆子文库无法对文档的真实性、完整性、准确性以及专业性等问题提供审核和保证,请慎重购买;

文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为依据;

如果您还有什么不清楚的或需要我们协助,可以联系客服邮箱:

biganzikefu@outlook.com

常见问题具体如下:

1、问:已经付过费的文档可以多次下载吗?

      答:可以。登陆您已经付过费的账号,付过费的文档可以免费进行多次下载。

2、问:已经付过费的文档不知下载到什么地方去了?

     答:电脑端-浏览器下载列表里可以找到;手机端-文件管理或下载里可以找到。

            如以上两种方式都没有找到,请提供您的交易单号或截图及接收文档的邮箱等有效信息,发送到客服邮箱,客服经核实后,会将您已经付过费的文档即时发到您邮箱。

注:微信交易号是以“420000”开头的28位数字;

       支付宝交易号是以“2024XXXX”交易日期开头的28位数字。

确认删除?