实施和做好入侵检测的步骤
4、对照文件列表。你需要一个类似Regsnap这样类似的工具,通常一些后门都是被安装到系统目录下的,而且“黑客”们也喜欢将自己的文件放置在系统目录里面,因为那里实在是很少人去检查,也更方便执行。比较你的备份文件列表和当前文件列表有什么不同,不要以为一些新增加的类似系统文件名的程序。通常这是最直接的检测方式,如果入侵者安装后门等等,肯定需要放置他们的程序,或者需要清除他们的脚印,“工具黑客”往往也会再上传一个工具用来完成这项任务,但是他们往往忘记删除它。
5、查看各种系统日志。除了系统的日志以外,还需要查看的是你所开服务的日志,比如FTP、IIS等等的日志。这个工作量比较大,而且需要非常有经验。可以从这些方面来查看,以减少工作量:是否出现日记记录断裂(入侵者通常消除他们的痕迹,而且一般都是删除整个日志或者删除部分日志);是否有可疑的帐号登录(使用帐号登录是最直接的入侵手段);是否在不该出现的时间段内发生了不该有的事件,比如晚上12点大家下班后仍有管理员登录。各种服务的日志记录也是发现入侵手段的最有效途径,比如IIS日志能够详细记录下来一个入侵者扫描80端口的全过程,以及他能够获得的有用信息,对于开启WEB服务的服务器来说,多数入侵都是通过这里进入的。这里需要提醒管理员的是,记录日志的时候不光是进行审记,还应该作到一定程度上的跟踪记录。
请你相信,不管入侵者怎么掩盖自己的行为,在系统中仍然能够找到各种各样的痕迹,让你能够发现是否被入侵过。比如大多数入侵者可能想尽办法对付系统日志,但是却往往“兴奋”得忘记删除一些他们临时使用的文件。
不要以为上面的检测内容非常复杂,如果每天都象上面这样作一次检查的话,也花不了多少时间。金山毒霸系统安全小组建议系统管理员至少每天都进行一定程度的安全检查。惯例性地进行入侵检查,在即使被入侵了的情况,这也能够尽量使损失减到最小,并及时发现问题。