Linux 異常檢查
1.檢查歷史指令
你可以通過在shell提示符下敲入history來訪問你的歷史記錄文件。假如你發現自己正在使用history命令,而它並沒有出現在之前使用過的命令列表裡,你要看一看你的~/.bash_history 文件。假如這個文件是空的,就執行一個ls -l ~/.bash_history命令。在你執行了上述的命令後你將看到類似以下的輸出:
-rw------- 1 jd jd 13829 Oct 10 17:06 /home/jd/.bash_history
又或者,你可能會看到類似以下的輸出:
lrwxrwxrwx 1 jd jd 9 Oct 10 19:40 /home/jd/.bash_history -> /dev/null
假如你看到的是第二種,就表明這個 .bash_history 文件已經被重定向到/dev/null。這是一個致命的信息,現在就立即把你的機器從Internet上斷掉,盡可能備份你的數據,並且開始重新安裝系統。
2.檢查未知用戶帳號
尋找未知的用戶帳號
在你打算對你的Linux機器做一次檢測的時候,首先檢查是否有未知的用戶賬號無疑是明智的。在下一次你登錄到你的Linux機器時,敲入以下的命令:
grep :x:0: /etc/passwd
只有一行,我再強調一遍,在一個標準的Linux安裝裡,grep命令應該只返回一行,類似以下:
root:x:0:0:root:/root:/bin/bash
假如在敲入之前的grep命令後你的系統返回的結果不止一行,那可能就有問題了。應該只有一個用戶的UID為0,而如果grep命令的返回結果超過一行,那就表示不止一個用戶。
沒有留言:
張貼留言