分类 安全 中的文章

Linux木马排查与入侵实战案例

前言

在日常繁琐的运维工作中,对 linux 服务器进行安全检查是一个非常重要的环节。这篇整理如何检查 linux 系统是否遭受了入侵,以及几次真实的入侵处置过程。与应急响应手册配合食用更佳。

一、是否入侵检查(排查清单)

1)检查系统日志

1
2
# 检查系统错误登录日志,统计IP重试次数(last 查看系统登录日志,比如系统被 reboot 或登录情况)
last

2)检查系统用户

……

阅读全文

OTP动态口令:原理与java实现

前言

对外网开放的后台管理系统,只用静态口令认证有几个先天问题:用户为了好记会选有特征的密码、明文传输时可被截获、内部人员能拿到密码冒用。OTP(One-Time Password,一次性密码/动态口令)是最容易落地的双因素认证增强手段,这篇整理它的原理和一套 java 实现方案。

一、静态口令的风险

  1. 便于记忆的密码往往有特征,容易被猜测和爆破
  2. 非加密传输时认证信息可被直接截获
  3. 合法授权者(包括内部人员)可以复制密码冒用,事后无法追责

静态口令从根本上无法确定「现在操作的人就是账户本人」。

……

阅读全文

Google Hacking:搜索引擎语法的信息收集技巧

前言

Google Hacking 指用搜索引擎的高级语法发现互联网上意外暴露的敏感信息——登录页、密码表格、备份文件、目录列表。对渗透测试者它是信息收集的第一步;对运维和开发,它的价值在于自查:用同样的语法搜自己域名,看看有没有不该暴露的东西。

一、常用操作符

操作符 作用 示例
site: 限定站点 site:example.com admin
filetype: / ext: 限定文件类型 filetype:xls 密码
intitle: 标题包含关键词 intitle:"index of"
inurl: URL 包含关键词 inurl:admin login
allinurl: URL 包含全部关键词 allinurl:auth_user_file.txt
intext: 正文包含关键词 intext:"password"
"" 精确短语 "Login:" "password="
- 排除 filetype:xls -site:example.com

二、典型用法

搜暴露的账号密码文件:

……

阅读全文

Linux应急响应手册:从了解情况到输出报告的完整流程

前言

整理一份应急响应的完整流程手册,覆盖从接到告警到输出报告的全过程,Linux 为主、Windows 为辅。整体流程为:了解情况 → 遏制传播 → 排查取证 → 恢复业务 → 跟踪总结。

注意:实际应急情况复杂,需根据现场灵活处置;操作前先征得授权;整个过程中不要被现场人员的描述误导,必要的话亲自检测,不要完全相信听来的东西。

……

阅读全文

Java对称加密实战:DES、3DES与AES

前言

加解密是业务开发绕不开的需求,手机号、身份证、银行卡等敏感字段落库加密基本都是对称加密。这篇整理对称加密的原理和 DES、3DES、AES 三种算法的 Java 实现。

一、对称密码算法

对称密码算法是当今应用范围最广、使用频率最高的加密算法,不仅应用于软件行业,在硬件行业同样流行,各种基础设施凡是涉及到安全需求都会优先考虑对称加密算法。

……

阅读全文

最近文章

分类

标签

其它