Linux入侵排查
- IP及版本
- IP地址
- 版本信息
- 系统内核版本
- 系统发行版本
- ARP
- ARP表
- ARP攻击
- 端口情况
- 开放端口
- TCP开放端口
- UDP开放端口
- TCP高危端口
- UDP高危端口
- 开放端口
- 网络连接
- 网卡模式
- 自启动项
- 用户自定义启动项
- 系统自启动项
- 定时任务
- 系统定时任务
- 时间看系统定时任务
- 分析可疑系统定时任务
- 用户定时任务
- 时间看用户定时任务
- 分析可疑用户定时任务
- 系统定时任务
- 路由与路由转发
- 进程分析
- 系统进程
- 守护进程
- 关键文件检查
- DNS文件
- hosts文件
- 公钥文件
- 私钥文件
- 运行的服务
- 登录情况
- 用户与用户组
- 超级用户
- 克隆用户
- 可登录用户
- 非系统用户
- shadow文件
- 空口令用户
- 空口令且可登录
- 口令未加密
- 用户组分析
- 用户组情况
- 特权用户
- 相同UID用户组
- 相同用户组名
- 文件权限
- etc文件权限
- shadow文件权限
- passwd文件权限
- group文件权限
- securetty文件权限
- services文件权限
- grub.conf文件权限
- xinetd.conf文件权限
- lilo.conf文件权限
- limits.conf文件权限
- 历史命令
- 系统历史命令
- 系统操作历史命令
- 是否下载过脚本文件
- 是否增加过账号
- 是否删除过账号
- 历史可疑命令
- 本地下载文件
- 数据库历史命令
- 系统历史命令
- 策略与配置
- 防火墙策略
- 远程访问策略
- 远程允许策略
- 远程拒绝策略
- 账号与密码策略
- 密码有效期策略
- 密码复杂度策略
- 密码已过期用户
- 账号超时锁定策略
- grub密码策略检查
- lilo(Linux Loder--Linux引导程序)密码策略检查
- seliunx设置
- sshd配置
- sshd配置
- 空口令登录
- root远程登录
- ssh协议版本
- NIS配置
- Nginx配置
- 原始配置
- 可疑配置
- SNMP配置检查
- 可疑文件
- 脚本文件
- 恶意文件
- 最近变动的文件
- 文件属性
- passwd文件属性
- shadow文件属性
- gshadow文件
- group文件属性
- 系统文件完整性
- 系统日志分析
- 日志配置与打包
- 查看日志配置
- 日志是否存在
- 日志审核是否开启
- 自动打包日志
- secure日志分析
- 成功登录
- 登录失败
- 图形登录情况
- 新建用户与用户组
- message日志分析
- 传输文件
- 历史使用DNS
- cron日志分析
- 定时下载
- 定时执行脚本
- yum日志分析
- 下载软件情况
- 卸载软件情况
- 可疑软件
- dmesg日志分析
- 内核自检分析
- btmp日志分析
- 错误登录分析
- lastlog日志分析
- 所有用户最后一次登录分析
- wtmp日志分析
- 所有用户登录分析
- 日志配置与打包
- 内核检查
- 内核信息
- 异常内核
- 软件安装
- 安装软件
- 可疑软件
- 环境变量
- 性能分析
- 磁盘使用
- 磁盘使用情况
- 磁盘使用过大
- CPU
- CPU情况
- 占用CPU前五
- 占用CPU过多
- 内存
- 内存情况
- 占用内存前去进程
- 占用内存过多进程
- 网络连接
- 并发连接
- 其他
- 运行时间及负载情况
- 磁盘使用
- 共享情况
本文来自博客园,作者:田家少闲月-,转载请注明原文链接:https://www.cnblogs.com/zhaoyunxiang/p/16661211.html