Linux入侵检测工具chkrootkit安装与使用教程,参数含义全解析

检测维修 0 87

2、安装

root@server ~

# tar zxf chkrootkit.tar.gz

root@server ~

# cd chkrootkit-*

root@server ~

# make sense

root@server ~

# cd ..

root@server ~

执行复制操作,将名为chkrootkit的带有星号通配符的相关内容,复制到路径为/usr/local/chkrootkit的位置。

root@server ~

# rm -rf chkrootkit-*

3、使用

被安装完成的chkrootkit程序,处于/usr/local/chkrootkit这个目录之下,去执行如同下面这般的命令,就能够将chkrootkit的详细用法给显示出来:

root@server chkrootkit

# 位于/usr/local/chkrootkit路径下的chkrootkit,执行-h参数的操作。

chkrootkit各个参数的含义如下所示:

-h显示帮助信息

-v显示版本信息

-l显示测试内容

-ddebug模式,显示检测过程的相关指令程序

-q安静模式,只显示有问题的内容

-x高级模式,显示所有检测结果

-r dir设置指定的目录为根目录

chkrootkit检测时,使用系统命令处所用目录指定,是通过-p dir1:dir2:dirN。

-n跳过NFS连接的目录

使用chkrootkit较为简单,直接去将chkrootkit命令予以执行,便可自动开启对系统的检测。以下呈现的是某个系统的检测结果:

root@server chkrootkit

核实“ifconfig”……受感染了 ,标点符号应分开写为:核实“ifconfig”……,受感染了。

Checking `ls'... INFECTED

Checking “login”,发现已被感染。

进行对`netstat'的检查,结果显示已被感染。

Checking `ps'... INFECTED

验看“顶级之作”这种情况……确实受到感染了。

查看`sshd`,并未发现受到感染之处,没有发生被感染的情况,不存在感染的状况。

对`syslogd`进行检查,该检查未经过测试。

查看关于 `tcpd` 的情况,发现没有被感染。

可从输出发觉,此系统之中的ifconfig、ls、login、netstat、ps以及top命令已然遭到感染,对于遭受感染rootkit的这个系统而言,最为安全且成效显著的法子乃是备份数据后重新安装系统。

4、chkrootkit的缺点

Chkrootkit在开展检查rootkit的进程当中,运用了部分系统命令。所以,要是服务器遭受黑客入侵,那么所依赖的那些系统命令,极有可能也已经被入侵者给替换掉了。在这种时候,chkrootkit的检测结果将会变得全然不可信。为了防止chkrootkit出现这个问题,可以于服务器对外开放之前,预先把chkrootkit所使用的系统命令予以备份,在有需要之时,运用备份的原始系统命令,让chkrootkit针对rootkit展开检测。这个过程可以通过下面的操作实现:

root@server ~

# mkdir /usr/share/.commands

root@server ~

尝试执行这样的操作,将通过特定方式找到的一系列命令,即 awk 、 cut 、 echo 、 find 、 egrep 、 id 、 head 、 ls 、 netstat 、 ps 、 strings 、 sed 、 uname 对应的可执行文件路径,通过 cp 命令复制到 /usr/share/.commands 这个目录下面。

root@server ~

运行位于 /usr/local/chkrootkit/ 的 chkrootkit ,其使用 -p 参数,针对 /usr/share/.commands/ 路径进行操作。

root@server share

# cd /usr/share/

root@server share

将.tcommands这个东东,用tar zcvf的方式来搞成commands.tar.gz这个文件,,是这样的操作。

root@server share

chkrootkit安装教程_chkrootkit使用方法_linux 入侵检测工具

# rm -rf commands.tar.gz

那段操作是于 /usr/share/ 之下,创建了一个名为.commands 的隐藏文件,接着把 chkrootkit 所运用的系统命令,备份至该目录里。出于安全考量,能够把.commands 目录实施压缩打包操作,之后下载至一处安全之地予以备份,往后要是服务器遭遇入侵情况,便可将此备份上传到服务器的任意一个路径内,然后借助 chkrootkit 命令带之 “-p” 参数指定这个路径来开展检测就行。

三、rootkit后门检测工具RKHunter

RKHunter是一款专门用于检测系统有无感染rootkit的专业度很高的工具,它借助执行一系列脚本,来确定服务器是不是已经感染rootkit。

1、安装RKHunter

以下是该下载地址:https://sourceforge.net/,项目名称为rkhunter,其文件为files,处于最新状态,要进行下载。

root@server ~

执行“tar”,应用“-zxf”这一选项去压缩并解压名为“rkhunter - 1.4.0.tar.gz”的文件,版本有可能存在差异,不过命令都是相同的。

root@server ~

# cd rkhunter-1.4.0

root@server rkhunter-1.4.0

执行这个,名为installer.sh的文件,采用默认的布局方式,进行安装。

在此处选取的是RKHunter的默认装置形式,rkhunter指令被安置于/usr/local/bin目录之中,是这样的情况,没错的。

2、使用rkhunter指令

root@server ~

使用位于 /usr/local/bin/ 路径下的 rkhunter 工具,执行 --help 参数的操作。

-c, –check必选参数,表示检测当前系统

–configfile 使用特定的配置文件

–cronjob作为cron任务定期运行

通过–sk,又或是–skip-keypress这一式样,能够自动达成所有的检测行为,实现跳过借助键盘进行输入这样的操作。

–summary显示检测结果的统计信息

–update检测更新内容

-V, –version显示版本信息

–versioncheck检测最新版本

检测:

root@server rkhunter-1.4.0

#/usr/local/bin/rkhunter   -c

首先是第一部分,要先去进行系统命令的检查,重点在于检测系统的二进制文件,这是由于这些文件是特别容易遭受rootkit攻击的。要是显示OK字样那就意味着正常,要是显示Warning那就表明存在异常,这种情况是需要引起注意的,而要是显示“Not found”字样,通常是无需去理会的。

其次的部分,重点检测平常所见的 rootkit 类程序,只要呈现出“Not found”这般表象,那就意味着整个系统并未遭受此种 rootkit 的侵染。

第三部分,存在着各种各样特殊或者附加的检测,比如说去对rootkit文件进行检测,或者是对rootkit目录进行检测,又或者是进入恶意软件检测,以及针对指定的内核模块展开检测。

第4部分,重点针对网络,对系统端口,对系统启动文件,对系统用户以及组配置,对SSH配置,对文件系统等展开检测。

第五部分,主要是对应用程序版本进行检测;

最后存在这样一个部分,部分情况来看它恰恰是上面所输出内容的一种总结,这种总结会生成一个日志文件,该日志文件所在位置为:/var/log/rkhunter.log。

3、定时检测

于Linux终端借助rkhunter展开检测,其中最为突出的益处尽显于这般情况,便是每项检测结果皆以各异颜色予以呈现,要是呈现为绿色那就意味着不存在问题,倘若呈现为红色,那就务必要予以关注了。此外,于其上开展检测进程之时,于每一部分检测完毕之后,需凭借Enter键来促使继续跟进。要是期望程序能够自行运转,可执行如下这般命令:

与此同时,要是期望检测程序能够每日按照固定时间去运行,那么能够在/etc/crontab里添加像下面这样的内容:

在30日09时,由root执行,于/usr/local/bin/rkhunter处进行检查,并作为cronjob任务执行。

这样子,rkhunter检测程序便会于每日的9点30分运行一回。

安全更新:

测试是否存在漏洞,执行以下命令:

vulnerable

this is a test

如果显示如上,那么,很遗憾,必须立即打上安全补丁修复,

临时解决办法为:

yum -y update bash

升级bash后,执行测试:

$ env x='() { :;}; echo vulnerable' bash -c "echo this is a test"

bash发出提示,显示对相关忽略设定尝试的警告,该警告涉及x ,有函数定义的情况。

伯恩斯,存在错误,该错误是在进行导入操作时出现的,所涉及的操作是针对函数定义的,其中函数名为“x”而引发的该情况。

this is a test

如果显示如上,表示已经修补了漏洞。

进行了从:https://www.cnblogs.com/weiyiming007/p/10396369.html处的转载。

相关推荐: