AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / server / 问题 / 650
In Process
Paul Mrozowski
Paul Mrozowski
Asked: 2009-05-01 04:49:38 +0800 CST2009-05-01 04:49:38 +0800 CST 2009-05-01 04:49:38 +0800 CST

如何检测服务器上的不需要的入侵?

  • 772

其他管理员如何监控他们的服务器以检测任何未经授权的访问和/或黑客攻击?在较大的组织中,更容易让人们解决问题,但在较小的商店中,您如何有效地监控您的服务器?

我倾向于扫描服务器日志,寻找任何突然出现在我身上的东西,但很容易错过一些东西。在一个案例中,我们被告知硬盘空间不足:我们的服务器被接管为 FTP 站点——他们通过弄乱 FAT 表来隐藏文件做得很好。除非您知道文件夹的具体名称,否则它不会出现在资源管理器、DOS 或搜索文件时。

人们还在使用哪些其他技术和/或工具?

hacking
  • 3 3 个回答
  • 13084 Views

3 个回答

  • Voted
  1. Tom Ritter
    2009-05-01T05:46:44+08:002009-05-01T05:46:44+08:00

    这部分取决于您运行的系统类型。我将概述一些关于 Linux 的建议,因为我更熟悉它。它们中的大多数也适用于 Windows,但我不知道这些工具......

    • 使用 IDS

      SNORT® 是一个使用规则驱动语言的开源网络入侵预防和检测系统,它结合了签名、协议和基于异常的检查方法的优点。迄今为止,Snort 的下载量已达数百万,是全球部署最广泛的入侵检测和防御技术,并已成为业界事实上的标准。

      Snort 读取网络流量并可以查找诸如“通过笔测试驱动”之类的东西,其中有人只是对您的服务器运行整个 metasploit 扫描。在我看来,很高兴知道这些事情。

    • 使用日志...

      根据您的使用情况,您可以对其进行设置,以便您知道用户何时登录,或从一个奇怪的 IP 登录,或何时 root 登录,或何时有人尝试登录。实际上,我让服务器通过电子邮件将每条高于 Debug 的日志消息发送给我。是的,甚至通知。我当然会过滤其中的一些,但每天早上当我收到 10 封关于某些事情的电子邮件时,我就想修复它,这样它就不会再发生了。

    • 监控你的配置——我实际上将我的整个 /etc 保存在 subversion 中,这样我就可以跟踪修订。

    • 运行扫描。Lynis和Rootkit Hunter等工具可以提醒您应用程序中可能存在的安全漏洞。有些程序可以维护所有垃圾箱的哈希或哈希树,并可以提醒您更改。

    • 监控你的服务器——就像你提到的磁盘空间——如果有什么不寻常的地方,图表可以给你一个提示。我使用Cacti来监视 CPU、网络流量、磁盘空间、温度等。如果某些东西看起来很奇怪,那就是奇怪的,你应该找出奇怪的原因。

    • 9
  2. trent
    2009-05-01T04:59:16+08:002009-05-01T04:59:16+08:00

    自动化你可以做的一切......看看像 OSSEC http://www.ossec.net/ Client/server install 这样的项目......非常容易设置,调整也不错。判断某些内容是否已更改的简单方法,包括注册表项。即使在一家小商店里,我也会考虑设置一个系统日志服务器,这样你就可以在一个地方消化所有的日志。如果您只想将 Windows 日志发送到 syslog 服务器进行分析,请查看 syslog 代理http://syslogserver.com/syslogagent.html 。

    • 2
  3. Mikeage
    2009-05-02T02:02:18+08:002009-05-02T02:02:18+08:00

    在 Linux 上,我使用logcheck定期报告日志文件中的可疑条目。它对于检测与安全无关的意外事件也非常有用。

    • 2

相关问题

  • 密码未知时获得访问权限的最佳方法是什么?

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    SFTP 使用什么端口?

    • 6 个回答
  • Marko Smith

    从 IP 地址解析主机名

    • 8 个回答
  • Marko Smith

    如何按大小对 du -h 输出进行排序

    • 30 个回答
  • Marko Smith

    命令行列出 Windows Active Directory 组中的用户?

    • 9 个回答
  • Marko Smith

    Windows 中执行反向 DNS 查找的命令行实用程序是什么?

    • 14 个回答
  • Marko Smith

    如何检查 Windows 机器上的端口是否被阻塞?

    • 4 个回答
  • Marko Smith

    我应该打开哪个端口以允许远程桌面?

    • 9 个回答
  • Marko Smith

    什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同?

    • 3 个回答
  • Marko Smith

    如何确定bash变量是否为空?

    • 15 个回答
  • Martin Hope
    MikeN 在 Nginx 中,如何在维护子域的同时将所有 http 请求重写为 https? 2009-09-22 06:04:43 +0800 CST
  • Martin Hope
    Tom Feiner 如何按大小对 du -h 输出进行排序 2009-02-26 05:42:42 +0800 CST
  • Martin Hope
    0x89 bash中的双方括号和单方括号有什么区别? 2009-08-10 13:11:51 +0800 CST
  • Martin Hope
    kch 如何更改我的私钥密码? 2009-08-06 21:37:57 +0800 CST
  • Martin Hope
    Kyle Brandt IPv4 子网如何工作? 2009-08-05 06:05:31 +0800 CST
  • Martin Hope
    Noah Goodrich 什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同? 2009-05-19 18:24:42 +0800 CST
  • Martin Hope
    Brent 如何确定bash变量是否为空? 2009-05-13 09:54:48 +0800 CST
  • Martin Hope
    cletus 您如何找到在 Windows 中打开文件的进程? 2009-05-01 16:47:16 +0800 CST

热门标签

linux nginx windows networking ubuntu domain-name-system amazon-web-services active-directory apache-2.4 ssh

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve