加强企业Linux系统安全的若干方法

来源:asp之家 时间:2009-07-21 09:46:00 

世界上没有绝对安全的系统,即使是普遍认为稳定的Linux系统,在管理和安全方面也存在不足之处。我们期望让系统尽量在承担低风险的情况下工作,这就要加强对系统安全的管理。为了帮助企业了解和掌握如何加强Linux系统在安全方面的管理,除了把预防工作提前做好外,还需要了解黑客常用手法。

下面,分别从黑客对Linux的入侵攻击和Linux系统的安全防护两个方面来介绍如何加强Linux系统在安全方面的管理。

防止黑客的入侵

在谈黑客入侵方面的安全管理之前,简单介绍一些黑客攻击Linux主机的主要途径和惯用手法,让大家对黑客攻击的途径和手法有所了解。这样才能更好地防患于未然,做好安全防范。

要阻止黑客蓄意的入侵,可以减少内网与外界网络的联系,甚至独立于其它网络系统之外。这种方式虽造成网络使用上的不便,但也是最有效的防范措施。

黑客一般都会寻求下列途径去试探一台Linux或Unix主机,直到它找到容易入侵的目标,然后再开始动手入侵。

常见的攻击手法如下:

1、直接窃听取得root密码,或者取得某位特殊User的密码,而该位User可能为root,再获取任意一位User的密码,因为取得一般用户密码通常很容易。

2、黑客们经常用一些常用字来破解密码。曾经有一位美国黑客表示,只要用“password”这个字,就可以打开全美多数的计算机。其它常用的单词还有:account、ald、alpha、beta、computer、dead、demo、dollar、games、bod、hello、help、intro、kill、love、no、ok、okay、please、sex、secret、superuser、system、test、work、yes等。

3、使用命令就可以知道该台计算机上面的用户名称。然后找这些用户下手,并通过这些容易入侵的用户取得系统的密码文件/etc/passwd,再用密码字典文件搭配密码猜测工具猜出root的密码。

4、利用一般用户在/tmp目录放置着的SetUID的文件或者执行着SetUID程序,让root去执行,以产生安全漏洞。

5、利用系统上需要SetUID root权限的程序的安全漏洞,取得root的权限,例如:pppd。

6、从.rhost的主机入侵。因为当用户执行rlogin登录时,rlogin程序会锁定.rhost定义的主机及账号,并且不需要密码登录。

7、修改用户的.login、cshrc、.profile等Shell设置文件,加入一些破坏程序。用户只要登录就会执行。

8、只要用户登录系统,就会不知不觉地执行Backdoor程序(可能是Crack程序),它会破坏系统或者提供更进一步的系统信息,以利Hacker渗透系统。

9、如果公司的重要主机可能有网络防火墙的层层防护,Hacker有时先找该子网的任何一台容易入侵的主机下手,再慢慢向重要主机伸出魔掌。例如:使用NIS共同联机,可以利用remote 命令不需要密码即可登录等,这样黑客就很容易得手了。

10、Hacker会通过中间主机联机,再寻找攻击目标,避免被用逆查法抓到其所在的真正IP地址。



标签:企业,Linux系统,安全,方法
0
投稿

猜你喜欢

  • 网站统计和adsense网络广告术语

    2008-01-02 19:22:00
  • 谈跨站脚本攻击与防御

    2010-02-21 11:36:00
  • 怎么禁用 Ubuntu 服务器中终端欢迎消息中的广告

    2023-08-04 22:26:14
  • 一位笨笨的程序员向站长老板的成功转型

    2007-09-30 13:33:00
  • 更换虚拟主机、IP对网站优化与排名的影响

    2010-03-26 21:16:00
  • 影响网站排名的五大因素

    2008-01-15 12:07:00
  • 中国网游缺乏系统性 产品命运充满不确定因素

    2009-11-09 19:23:00
  • 如何设置FTP的主动模式和被动模式?

    2007-09-13 13:43:00
  • Hadoop streaming详细介绍

    2023-10-12 04:43:50
  • 网站优化技巧最新整理主要针对Google

    2009-03-10 10:38:00
  • 过年了,站长们在关注什么呢?

    2008-01-31 15:32:00
  • linux下system函数的简单分析

    2023-11-03 05:29:56
  • 网址规范化最新解决方法 3大搜索引擎支持

    2009-02-18 15:26:00
  • 黑客技术-ARP欺骗

    2010-02-21 08:41:00
  • 什么是真正的按效果付费?

    2009-03-09 13:57:00
  • 阻断拒绝服务攻击

    2009-09-06 16:31:00
  • 马化腾:中国互联网潜力还没完全释放

    2008-04-06 13:53:00
  • 网宿科技:发展提速真的“差钱”

    2009-10-30 07:22:00
  • 域名的概念与机制(1)

    2010-02-05 19:24:00
  • 同一主机上WordPress博客更换域名简易八步骤

    2010-08-05 08:02:00
  • asp之家 网站运营 m.aspxhome.com