入侵检测 -- rkhunter

rkhunter是Linux系统平台下的一款开源入侵检测工具,具有非常全面的扫描范围。

下载地址

安装及使用

tar xf rkhunter-1.4.4.tar.gz
cd rkhunter-1.4.4
./installer.sh --install

全面检查
rkhunter --checkall

跳过回车检查
rkhunter --check --skip-keypress

定时任务检查
10 9 * * * /usr/local/bin/rkhunter --check --cronjob

简单处理办法

  1. 防火墙阻止流量进入
  2. 查找入侵源
  3. 删除或者替换文件

查找入侵源

查看日志
tail -f /var/log/secure
tail -f /var/log/messages

查看在线用户
w

查看进程
ps -ef

查看正在运行的进程PID
pidof sshd

ls -al /proc/pid_NUM/exe 找到进程对应的文件路径
ls -al /proc/pid_NUM/fd  找到任何进程的完整执行信息

找到文件路径后,先删除文件,然后kill进程。

你可能感兴趣的:(入侵检测 -- rkhunter)