服务器安全审计与入侵检测
·
一、用户审计
1. 查看用户列表
# 查看所有用户
cat /etc/passwd
# 查看登录用户
who
# 查看用户登录历史
last
lastlog
# 查看空密码用户
awk -F: '($2=="") {print}' /etc/shadow
2. 异常登录检测
# 查看失败的登录尝试
grep "Failed password" /var/log/auth.log
# 查看root登录记录
grep "Accepted password" /var/log/auth.log | grep root
# 查看登录IP统计
grep "Accepted" /var/log/auth.log | awk '{print $11}' | sort | uniq -c | sort -rn
二、文件完整性检查
1. AIDE工具
# 安装
apt install aide
# 初始化数据库
aide --init
# 复制数据库
cp /var/lib/aide/aide.db.new /var/lib/aide/aide.db
# 检查变更
aide --check
2. Tripwire
# 安装
apt install tripwire
# 初始化
tripwire --init
# 检查
tripwire --check
三、Rootkit检测
1. Rkhunter
# 安装
apt install rkhunter
# 更新特征库
rkhunter --update
# 扫描
rkhunter --check
# 查看报告
cat /var/log/rkhunter.log | grep Warning
2. Chkrootkit
# 安装
apt install chkrootkit
# 扫描
chkrootkit
# 只显示警告
chkrootkit | grep INFECTED
四、入侵检测系统IDS
1. OSSEC安装
# 下载
wget https://github.com/ossec/ossec-hids/archive/3.6.0.tar.gz
# 解压
tar -xzf 3.6.0.tar.gz
cd ossec-hids-3.6.0
# 安装
./install.sh
2. 配置监控
<!-- /var/ossec/etc/ossec.conf -->
<syscheck>
<directories check_all="yes">/etc,/usr/bin,/usr/sbin</directories>
</syscheck>
五、安全审计工具
1. Lynis
# 安装
apt install lynis
# 执行审计
lynis audit system
# 查看详细报告
lynis show details
2. OpenSCAP
# 安装
apt install openscap-scanner ssg-debian
# 扫描
oscap xccdf eval --profile xccdf_org.ssgproject.content_profile_standard \
/usr/share/xml/scap/ssg/content/ssg-debian12-xccdf.xml
六、日志监控告警
1. Logwatch
# 安装
apt install logwatch
# 生成报告
logwatch --output mail --mailto admin@example.com --detail high
# 定时执行
echo "0 6 * * * /usr/sbin/logwatch --output mail --mailto admin@example.com" | crontab -
2. 自定义告警脚本
#!/bin/bash
# security_alert.sh
# 检测异常登录
FAILED_LOGINS=$(grep "Failed password" /var/log/auth.log | wc -l)
if [ $FAILED_LOGINS -gt 50 ]; then
echo "检测到大量失败登录尝试: $FAILED_LOGINS次"
fi
# 检测可疑进程
SUSPICIOUS=$(ps aux | grep -E "nc|netcat|ncat" | grep -v grep | wc -l)
if [ $SUSPICIOUS -gt 0 ]; then
echo "检测到可疑进程"
fi
七、安全检查清单
| 检查项 | 命令 |
|---|---|
| 检查开放端口 | ss -tlnp |
| 检查监听服务 | netstat -an |
| 检查用户列表 | cat /etc/passwd |
| 检查sudo用户 | cat /etc/sudoers |
| 检查计划任务 | crontab -l |
| 检查运行进程 | ps aux |
| 检查防火墙 | ufw status |
| 检查登录日志 | last |
八、总结
安全审计要点:
- 定期审计用户和权限
- 监控系统文件变更
- 检测Rootkit
- 配置入侵检测
- 建立告警机制
提醒:本文内容基于公开资料整理,实际选择时请以各服务商官方信息为准。
本文内容部分信息摘自vpsvip.net主机测评网站
更多推荐
所有评论(0)