<?xml version="1.0" encoding="UTF-8"?> <rss
version="2.0"
xmlns:content="http://purl.org/rss/1.0/modules/content/"
xmlns:wfw="http://wellformedweb.org/CommentAPI/"
xmlns:dc="http://purl.org/dc/elements/1.1/"
xmlns:atom="http://www.w3.org/2005/Atom"
xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
><channel><title>VPS侦探 &#187; 安全</title> <atom:link href="http://www.vpser.net/tag/%e5%ae%89%e5%85%a8/feed" rel="self" type="application/rss+xml" /><link>http://www.vpser.net</link> <description>致力于VPS主机推荐、VPS管理维护、VPS优惠信息及VPS相关的信息共享平台</description> <lastBuildDate>Fri, 30 Jul 2010 01:58:28 +0000</lastBuildDate> <generator>http://wordpress.org/?v=2.9.2</generator> <language>en</language> <sy:updatePeriod>hourly</sy:updatePeriod> <sy:updateFrequency>1</sy:updateFrequency> <item><title>Linux VPS上查找后门程序</title><link>http://www.vpser.net/security/linux-vps-find-backdoor.html</link> <comments>http://www.vpser.net/security/linux-vps-find-backdoor.html#comments</comments> <pubDate>Sat, 06 Feb 2010 01:07:31 +0000</pubDate> <dc:creator>VPSer</dc:creator> <category><![CDATA[VPS安全]]></category> <category><![CDATA[Linux]]></category> <category><![CDATA[VPS]]></category> <category><![CDATA[后门]]></category> <category><![CDATA[安全]]></category><guid
isPermaLink="false">http://www.vpser.net/?p=907</guid> <description><![CDATA[在初中和高中时对网络安全这方面很感兴趣，接触过的网络安全知识也都是些Windows下的，Linux下的接触比较少，但是很多VPSer们也想更多的了解Linux下面的安全设置，所以先在网上找些给大家恶补一下，我有时间也多恶补一下，多写些教程。
每个进程都会有一个PID，而每一个PID都会在/proc目录下有一个相应的目录，这是Linux（当前内核2.6）系统的实现。
一般后门程序，在ps等进程查看工具里找不到，因为这些常用工具甚至系统库基本上已经被动过手脚（网上流传着大量的rootkit。假如是内核级的木马，那么该方法就无效了）。
因为修改系统内核相对复杂（假如内核被修改过，或者是内核级的木马，就更难发现了），所以在/proc下，基本上还都可以找到木马的痕迹。
思路：
在/proc中存在的进程ID，在 ps 中查看不到（被隐藏），必有问题。
for i in /proc/[0-9]* ; do
讨论：
检查系统(Linux)是不是被黑，其复杂程度主要取决于入侵者“扫尾工作”是否做得充足。对于一次做足功课的入侵来说，要想剔除干净，将是一件分精密、痛苦的事情，通常这种情况，需要用专业的第三方的工具（有开源的，比如tripwire，比如aide）来做这件事情。
而专业的工具，部署、使用相对比较麻烦，也并非所有的管理员都能熟练使用。
实际上Linux系统本身已经提供了一套“校验”机制，在检查系统上的程序没有被修改。比如rpm包管理系统提供的 -V 功能：
rpm -Va
即可校验系统上所有的包，输出与安装时被修改过的文件及相关信息。但是rpm系统也可能被破坏了，比如被修改过。
转载自：http://www.bsdmap.com/2010/02/02/proc-usage/
]]></description> <content:encoded><![CDATA[<p>在初中和高中时对网络安全这方面很感兴趣，接触过的网络安全知识也都是些Windows下的，Linux下的接触比较少，但是很多VPSer们也想更多的了解Linux下面的安全设置，所以先在网上找些给大家恶补一下，我有时间也多恶补一下，多写些教程。</p><p>每个进程都会有一个PID，而每一个PID都会在/proc目录下有一个相应的目录，这是Linux（当前内核2.6）系统的实现。</p><p>一般后门程序，在ps等进程查看工具里找不到，因为这些常用工具甚至系统库基本上已经被动过手脚（网上流传着大量的rootkit。假如是内核级的木马，那么该方法就无效了）。</p><p>因为修改系统内核相对复杂（假如内核被修改过，或者是内核级的木马，就更难发现了），所以在/proc下，基本上还都可以找到木马的痕迹。</p><p>思路：<br
/> 在/proc中存在的进程ID，在 ps 中查看不到（被隐藏），必有问题。</p><p>for i in /proc/[0-9]* ; do<span
id="more-907"></span></p><p>讨论：</p><p>检查系统(Linux)是不是被黑，其复杂程度主要取决于入侵者“扫尾工作”是否做得充足。对于一次做足功课的入侵来说，要想剔除干净，将是一件分精密、痛苦的事情，通常这种情况，需要用专业的第三方的工具（有开源的，比如<a
href="http://sourceforge.net/projects/tripwire/" target="_blank">tripwire</a>，比如<a
title="Advanced Intrusion Detection Environment" href="http://sourceforge.net/projects/aide/" target="_blank">aide</a>）来做这件事情。</p><p>而专业的工具，部署、使用相对比较麻烦，也并非所有的管理员都能熟练使用。</p><p>实际上Linux系统本身已经提供了一套“校验”机制，在检查系统上的程序没有被修改。比如rpm包管理系统提供的 -V 功能：</p><p>rpm -Va</p><p>即可校验系统上所有的包，输出与安装时被修改过的文件及相关信息。但是rpm系统也可能被破坏了，比如被修改过。</p><p>转载自：<a
href="http://www.bsdmap.com/2010/02/02/proc-usage/">http://www.bsdmap.com/2010/02/02/proc-usage/</a></p> ]]></content:encoded> <wfw:commentRss>http://www.vpser.net/security/linux-vps-find-backdoor.html/feed</wfw:commentRss> <slash:comments>1</slash:comments> </item> </channel> </rss>
<!-- Performance optimized by W3 Total Cache. Learn more: http://www.w3-edge.com/wordpress-plugins/

Minified using disk
Page Caching using disk (user agent is rejected)
Database Caching 9/13 queries in 0.003 seconds using disk

Served from: www.vpser.net @ 2010-07-31 15:33:48 -->