油田居民网

搜索
bbfr99 发表于 2014-3-24 13:34:19 | 显示全部楼层 |阅读模式 | 来自 福建省厦门市 电信
提醒:1. 同一主题,严禁重复发布!违规“删或禁”!2. 信息均由网友发布,请自辨真伪!
你能信任你的ps命令吗?
      找出root kit的首个窍门是运行ps命令。有可能对你来说一切都看来很正常。图示是一个ps命令输出的例子。真正的问题是,真的一切都正常吗?黑客常用的一个诡计就是把ps命令替换掉,而这个替换上的ps将不会显示那些正在你的机器上运行的非法程序。为了测试个,应该检查你的ps文件的大小,它通常位于 /bin/ps.在我们的Linux机器里它大概有60kB.我最近遇到一个被root kit替换的ps程序,这个东西只有大约12kB的大小。
      另一个明显的骗局是把root的命令历史记录文件链接到/dev/null.这个命令历史记录文件是用来跟踪和记录一个用户在登录上一台Linux机器后所用过的命令的。黑客们把你的历史纪录文件重定向到/dev/null的目的在于使你不能看到他们曾经输入过的命令。
      你可以通过在shell提示符下敲入history来访问你的历史记录文件。假如你发现自己正在使用history命令,而它并没有出现在之前使用过的命令列表里,你要看一看你的~/.bash_history 文件。假如这个文件是空的,windows xp sp3系统下载 http://www.90sky.org/就执行一个ls -l ~/.bash_history命令。在你执行了上述的命令后你将看到类似以下的输出:
-rw—— 1 jd jd 13829 Oct 10 1706 /home/jd/.bash_history
      又或者,你可能会看到类似以下的输出:
lrwxrwxrwx 1 jd jd 9 Oct 10 1940 /home/jd/.bash_history -> /dev/null
      假如你看到的是第二种,就表明这个 .bash_history 文件已经被重定向到/dev/null.这是一个致命的信息,现在就立即把你的机器从Internet上断掉,尽可能备份你的数据,并且开始重新安装系统


油田居民网 - 网站版权1、本主题所有言论和图片纯属作者bbfr99个人意见,与本站立场无关; 2、该帖作者与油田居民网享有帖子相关版权; 3、其他单位或个人使用、转载、引用本文时请注意保护作者bbfr99的版权; 4、帖子作者须承担一切因本文发表而直接或间接导致的民事或刑事法律责任; 5、本帖部分内容转载自其它媒体,但并不代表本站赞同其观点和对其真实性负责; 6、如本帖侵犯到任何版权问题,请立即告知本站,本站将及时予与删除并致以最深的歉意; 7、油田居民网管理员和版主有权不事先通知发贴者而删除本文。

发表回复

您需要登录后才可以回帖 登录 | 免费注册

本版积分规则