您好,登錄后才能下訂單哦!
這篇文章主要介紹了Linux系統服務器被黑了怎么解決的相關知識,內容詳細易懂,操作簡單快捷,具有一定借鑒價值,相信大家閱讀完這篇Linux系統服務器被黑了怎么解決文章都會有所收獲,下面我們一起來看看吧。
一、分析原則
重要數據先備份再分析,盡量不要在原來的系統中分析;
已經被入侵的系統都不再安全,如果條件允許最好采用第三方系統進行分析
二、分析目標
找到攻擊來源IP找到入侵途徑
分析影響范圍
量化影響級別
三、數據備份采集
1.痕跡數據永遠是分析安全事件最重要的數據
在分析過程中,痕跡數據永遠是最重要的數據資料。所以第一件事自然是備份相關痕跡數據。痕跡數據主要包含如下幾點:
系統日志:message、secure、cron、mail等系統日志;
應用程序日志:Apache日志、Nginx日志、FTP日志、MySQL等日志;
自定義日志:很多程序開發過程中會自定義程序日志,這些日志也是很重要的數據,能夠幫我們分析入侵途徑等信息;bash_history:這是bash執行過程中記錄的bash日志信息,能夠幫我們查看bash執行了哪些命令。其他安全事件相關日志記錄
分析這些日志的時候一定要先備份,我們可以通過tar壓縮備份好,再進行分析,如果遇到日志較大,可以盡可能通過splunk等海量日志分析工具進行分析。
以下是完整備份var/log路徑下所有文件的命令,其他日志可以參照此命令:
#備份系統日志及默認的httpd服務日志tar-cxvflogs.tar.gz/var/html
#備份lastlast>last.log
#此時在線用戶w>w.log
2.系統狀態
系統狀態主要是網絡、服務、端口、進程等狀態信息的備份工作:
#系統服務備份chkconfig--list>services.log
#進程備份ps-ef>ps.log
#監聽端口備份netstat-utnpl>port-listen.log
#系統所有端口情況netstat-ano>port-all.log
3.查看系統、文件異常
主要針對文件的更改時間、屬組屬主信息問題,新增用戶等問題,其他可以類推:
#查看用戶信息:cat/etc/passwd
#查找最近5天內更改的文件find-typef-mtime-5
4.最后掃一下rootkit
RootkitHunter和chkrootkit都可以
四、分析方法
大膽猜測是最重要的,猜測入侵途徑,然后進行分析一般都會事半功倍。一般來說,分析日志可以找到很多東西,比如,secure日志可以查看Accept關鍵字;last可以查看登錄信息;bash_history可以查看命令執行信息等,不同的日志有不同的查看方式,最好是系統管理員的陪同下逐步排查,因為系統管理員才最懂他的服務器系統。此處不做太多贅述。
五、分析影響
根據服務器的用途、文件內容、機密情況結合數據泄漏、丟失風險,對系統使用者影響等進行影響量化,并記錄相關安全事件,總結分析,以便后期總結。如果已經被進行過內網滲透,還需要及時排查內網機器的安全風險,及時處理。
六、加固方法
已經被入侵的機器,可以打上危險標簽,最直接最有效的辦法是重裝系統或者系統還原。所以經常性的備份操作是必不可少的,特別是源代碼和數據庫數據。通過分析的入侵途徑,可以進行進一步的加固處理,比如弱口令和應用漏洞等。
關于“Linux系統服務器被黑了怎么解決”這篇文章的內容就介紹到這里,感謝各位的閱讀!相信大家對“Linux系統服務器被黑了怎么解決”知識都有一定的了解,大家如果還想學習更多知識,歡迎關注億速云行業資訊頻道。
免責聲明:本站發布的內容(圖片、視頻和文字)以原創、轉載和分享為主,文章觀點不代表本網站立場,如果涉及侵權請聯系站長郵箱:is@yisu.com進行舉報,并提供相關證據,一經查實,將立刻刪除涉嫌侵權內容。