会员名称:  密码:   验证码:     会员注册  忘记密码? 
设为首页
加入收藏
返回首页
媒体资讯>> 业界资讯 - 会展动态 - 竞赛&活动 - IT互联网  媒体学院>> 图形图像 - 网页制作 - 网络编程 - 数据库 - 服务器 - 网络应用  作品赏析>> 视频音响 - CG动画 - UI设计 - 平面设计 - 网页设计 - 摄影映象 - 三维2D - 其它设计  媒体工作室>> 视频影像 - 音频声响 - 三维2D - 平面视觉 - 软硬技术 - 摄影映象  人物访谈>> 人物访谈 - 华夏新锐  媒体杂志>> 媒体杂志  素材图库>> 丽景佳图 - 设计素材 - 资料图库 - 矢量图库 - 动态动画 - 特色图标  酷站赏析>> 韩国网站 - 国外网站 - 国内网站  会员中心>> 会员注册 - 会员登陆
当前位置:华夏媒体 - > 媒体学院 - > 网络应用 - > 网络安全 - > Linux下初步后门查找
   
   
   
Linux下初步后门查找 Linux下初步后...  [网络...]
More... 
   
网络协议X档案全集(十) 网络协议X档案...  [其它...]
不可忽视的BIOS参数设置 不可忽视的BIO...  [其它...]
微软IE浏览器非常规修改全攻略(上) 微软IE浏览器非...  [其它...]
微软IE浏览器非常规修改全攻略(下) 微软IE浏览器非...  [其它...]
网管十招 网管十招  [其它...]
微软安全问题 源自OS和IE中集成RSS 微软安全问题 ...  [其它...]
修改注册表使电脑更安全 修改注册表使电...  [其它...]
利用注册表管理IP地址 利用注册表管理...  [其它...]
有关IIS HACK的一些方法整理 有关IIS HACK的...  [其它...]
More 
Linux下初步后门查找
编辑:华夏媒体     作者:未知     来源:网络     时间:2006-07-29     总浏览量:903
文字大小:[      ]     文字颜色:      双击滚屏/单击停止

[上一页] [1] [2] [3] [4] [5] [6] [下一页] 


中netstat接受"-/"选项(原有代码中没有这个选项),那么,netstat肯定被修改过了。
如果strings netstat | grep "/dev/pty"有输出,或者直接strings netstat发现可疑
路径或文件名,说明已经被修改过。

netstat木马程序的一个实现不支持"-p"选项,而系统自身的netstat实现支持"-p"选项。
因此如果发现netstat不支持"-p"选项,肯定netstat被修改过。另外,Linux系统的"-p"
选项表示打印出进程号(pid)和程序名(program name)信息,而Solaris系统上"-p"表示打
印出ARP Cache信息。如果发现与这一点不符,netstat就被修改过。

6) ps后门

检查/dev目录,查找是否有诸如"/dev/ptyp"之类的文件,用"ls -l"看结果是否为

-rw-rw-rw- 1 root tty 2, 164 May 6 1998 /dev/ptyp

而不是

crw-rw-rw- 1 root tty 2, 164 May 6 1998 /dev/ptyp

brw-rw-rw- 1 root tty 2, 164 May 6 1998 /dev/***

如果有,而执行ps时用lsof发现它被打开,说明ps被植入木马。如果命令行中ps接受"-/"
选项(原有代码中没有这个选项),那么ps肯定被修改过。如果
strings ps | grep "/dev/pty"有输出,或者直接strings ps发现可疑路径和文件名,说
明已经被植入木马。

7) top后门

检查/dev目录,查找是否有诸如"/dev/ptyp"之类的文件,用"ls -l"看结果是否为

-rw-rw-rw- 1 root tty 2, 164 May 6 1998 /dev/ptyp

而不是

crw-rw-rw- 1 root tty 2, 164 May 6 1998 /dev/ptyp

brw-rw-rw- 1 root tty 2, 164 May 6 1998 /dev/***

如果有,而执行top时用lsof发现它被打开,说明ps被植入木马。如果命令行中top接
受"-/"选项(原有代码中没有这个选项),那么top肯定被修改过。如果
strings top | grep "/dev/pty"有输出,或者直接strings top发现可疑路径和文件名,
说明已经被植入木马。

8) tcpd后门

tcpd中有一段代码,这段代码对远程主机名进行查询和检查,拒绝可疑连接。木马的目的
是使这段代码失效。

检查/dev目录,查找是否有诸如"/dev/ptyq"之类的文件,用"ls -l"看结果是否为

-rw-rw-rw- 1 root tty 2, 164 May 6 1998 /dev/ptyq

而不是

crw-rw-rw- 1 root tty 2, 164 May 6 1998 /dev/ptyq

brw-rw-rw- 1 root tty 2, 164 May 6 1998 /dev/***

如果有,而启动tcpd时用lsof发现它被打开,说明tcpd被植入木马。如果tcpd接受"-/"
选项(原有代码中没有这个选项),那么tcpd肯定被修改过。如果
strings tcpd | grep "/dev/pty"有输出,或者直接strings tcpd发现可疑路径和文件名,
说明已经被植入木马。


[page_break]

9) syslogd后门

检查/dev目录,查找是否有诸如"/dev/ptys"之类的文件,用"ls -l"看结果是否为

-rw-rw-rw- 1 root tty 2, 164 May 6 1998 /dev/ptys

而不是

crw-rw-rw- 1 root tty 2, 164 May 6 1998 /dev/ptys

brw-rw-rw- 1 root tty 2, 164 May 6 1998 /dev/***

如果有,而启动syslogd时用lsof发现它被打开,说明syslogd被植入木马。如果
strings syslogd | grep "/dev/pty"有输出,或者直接strings syslogd发现可疑路径和
文件名,说明已经被植入木马。

10) killall后门

检查/dev目录,查找是否有诸如"/dev/ptyp"之类的文件,用"ls -l"看结果是否为

-rw-rw-rw- 1 root tty 2, 164 May 6 1998 /dev/ptyp

而不是

crw-rw-rw- 1 root tty 2, 164 May 6 1998 /dev/ptyp

brw-rw-rw- 1 root tty 2, 164 May 6 1998 /dev/***

如果有,而执行killall时用lsof发现它被打开,说明killall被植入木马。如果killall
接受"-/"选项(原有代码中没有这个选项),那么killall肯定被修改过。如果
strings killall | grep "/dev/pty"有输出,或者直接strings killall发现可疑路径和
文件名,说明已经被植入木马。

11) pop3d后门

pop3d-trojan.tar.gz
12) sshd后门

sshd后门把ssh发行包里的login.c作了修改,加入内置的帐号/口令。执行
"strings sshd",发现诸如"hax0r3d"这样的字符串,说明sshd已被植入木马

13) cgi后门

在cgi-bin/目录下检查这类cgi程序,尤其是perl写的脚本

14) find后门

检查/dev目录,查找是否有诸如"/dev/ptyr"之类的文件,用"ls -l"看结果是否为

-rw-rw-rw- 1 root tty 2, 164 May 6 1998 /dev/ptyr

而不是

crw-rw-rw- 1 root tty 2, 164 May 6 1998 /dev/ptyr

brw-rw-rw- 1 root tty 2, 164 May 6 1998 /dev/***

如果有,而执行find时用lsof发现它被打开,说明find被植入木马。如果find接受"-/"


[上一页] [1] [2] [3] [4] [5] [6] [下一页] 

打印   收藏   关闭   至顶部  


关于我们 | 联系我们 | 合作伙伴 | 站点地图 | 免责声明 | 版权声明 | 意见建议
版权所有  Copyright © 2005-2006 华夏媒体(Media86.Com). All Rights Reserved .
网站备案号:粤ICP备06055307号