从企业安全管理的角度来看,Linux系统安全防护不能仅依赖“把门锁好”的被动策略——更需要了解入侵者如何“撬锁”。只有掌握黑客的惯用攻击手法,才能有针对性地建立主动防御体系。
接下来,我们将分别从黑客入侵视角与系统安全防护视角,深入探讨如何更有效地加固Linux系统安全管理。
防止黑客入侵:掌握常见攻击手法
在制定具体的安全管理措施之前,首先需要系统性地了解黑客攻击Linux主机的常见套路。明确攻击路径,才能实现精准防御。
最根本的防范思路是减少内部网络与外部环境的直接连接,甚至将关键系统独立于其他网络之外。尽管这会影响部分使用便利性,但却是最有效的“物理隔离”手段,也是Linux安全防护的核心原则之一。
黑客通常会像侦探一样,先试探性地扫描Linux或Unix主机,寻找可乘之机,然后发动攻击。
常见的Linux系统入侵手法如下:
1、直接窃听获取root密码,或盯上某个特殊用户(如root),再通过获取普通用户的密码——这通常容易得多——逐步渗透至系统核心。
2、破解密码时,黑客常使用常见单词进行试探。曾有美国黑客坦言,仅用“password”一词就能破解全美多数计算机。其他高频词汇还包括:account、ald、alpha、beta、computer、dead、demo、dollar、games、bod、hello、help、intro、kill、love、no、ok、okay、please、sex、secret、superuser、system、test、work、yes等。
3、通过简单命令获取目标主机上的用户列表,从这些用户入手,利用易入侵的账号获取系统密码文件/etc/passwd,再借助字典文件配合密码破解工具反向推导出root密码。
4、利用普通用户在/tmp目录下放置的SetUID文件或程序,诱使root执行,从而制造安全漏洞。
5、利用系统上需要SetUID root权限的程序漏洞(如pppd),直接获取root权限。
6、从.rhosts文件中定义的主机入侵。当用户通过rlogin登录时,系统会直接信任这些主机和账号,无需密码即可访问。
7、修改用户的.login、.cshrc、.profile等Shell配置文件,植入恶意程序。用户一旦登录,程序便会自动执行。
8、用户登录系统时,在后台悄悄运行后门程序(也可能是破解程序)。这些程序会破坏系统或泄露更多敏感信息,助黑客进一步渗透。
9、若目标主机有防火墙层层防护,黑客会先入侵同一子网中更易攻击的机器,以此作为跳板逐步向重要主机渗透。例如,通过NIS(网络信息服务)共享机制,利用remote命令免密登录,即可轻松得手。
10、黑客会通过中间主机联机并寻找攻击目标,避免被反向追踪查到真实IP地址。
11、进入主机的途径多种多样:Telnet(端口23)、Sendmail(端口25)、FTP(端口21)或WWW(端口80)。一台主机虽有单一IP地址,但可能同时运行多项服务,这些开放端口正是黑客进入系统的绝佳通道,也是Linux安全防护中必须重点监控的环节。
12、黑客常利用NIS、NFS这类RPC服务截获信息。只需简单命令就能让远程主机主动报告其提供的服务。信息一旦被截获,即使安装了安全防护软件,管理员也可能在毫不知情的情况下被“借用”NIS服务器的文件系统,导致/etc/passwd外泄。
13、向anonymous账号发送邮件,从FTP站点获取/etc/passwd密码文件,或直接下载FTP站点/etc目录下的passwd文件。
14、网络窃听。使用sniffer程序监控网络数据包,捕捉Telnet、FTP和Rlogin初始会话中的信息,截获root密码。sniffer是当前互联网非法入侵的主要原因之一,也是Linux系统安全管理中需要重点防范的技术手段。
15、利用系统安全漏洞入侵。对于不勤于修补漏洞的主机,这一招尤其有效。定期更新补丁是防止黑客攻击Linux系统的基础措施。
16、一旦被入侵,系统的Telnet程序可能被替换。所有用户的Telnet会话账号和密码都会被记录下来,并通过邮件发送给黑客,以便进行更深层次渗透。
17、黑客会清除系统日志。高水平的黑客会抹去自身进入时间及IP地址记录,增加溯源难度。
18、入侵者常替换掉ifconfig、tcpdump这类检查命令,避免被管理员察觉。
19、内部人员偷偷复制/etc/passwd,然后用字典文件破解密码。
20、内部人员通过su或sudo这类超级用户程序觊觎root权限。
21、使用缓冲区溢出(Buffer Overflow)技术手动入侵系统。
22、cron是Linux系统自动执行任务的工具,例如定时备份或删除过期文件。入侵者常利用cron留后门,既能定时执行破解程序,又不易被管理员发现。
23、利用IP欺骗(IP Spoofing)技术入侵Linux主机。
以上是目前常见的黑客攻击Linux主机的伎俩。如果黑客能用其中任何一种方法轻易入侵你的系统,说明该计算机的安全性亟待提升——需要立即下载新版本软件或打补丁修补漏洞。需要特别提醒的是,擅自使用他人计算机系统或窃取资料属于违法行为,切勿以身试法。
除了上述手法,许多黑客还会利用专门的入侵工具攻击Linux系统。这些工具通常在被入侵后种植在受害者的服务器中。它们各有特点,有的仅简单抓取用户名和密码,有的则强大到可以记录所有网络数据流。总之,黑客利用入侵工具同样是攻击Linux主机的常用手段之一,Linux系统安全防护必须对此保持警惕。
