精品国产人成在线_亚洲高清无码在线观看_国产在线视频国产永久2021_国产AV综合第一页一个的一区免费影院黑人_最近中文字幕MV高清在线视频

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫(xiě)文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

如何安裝 unhide 并搜索隱藏的進(jìn)程和 TCP/UDP 端口

Linux愛(ài)好者 ? 來(lái)源:未知 ? 作者:伍文輝 ? 2018-01-31 09:57 ? 次閱讀

unhide是一個(gè)小巧的網(wǎng)絡(luò)取證工具,能夠發(fā)現(xiàn)那些借助 rootkit、LKM 及其它技術(shù)隱藏的進(jìn)程和 TCP/UDP 端口。這個(gè)工具在 Linux、UNIX 類、MS-Windows 等操作系統(tǒng)下都可以工作。根據(jù)其 man 頁(yè)面的說(shuō)明:

Unhide 通過(guò)下述三項(xiàng)技術(shù)來(lái)發(fā)現(xiàn)隱藏的進(jìn)程。

進(jìn)程相關(guān)的技術(shù),包括將/proc目錄與/bin/ps命令的輸出進(jìn)行比較。

系統(tǒng)相關(guān)的技術(shù),包括將/bin/ps命令的輸出結(jié)果同從系統(tǒng)調(diào)用方面得到的信息進(jìn)行比較。

窮舉法相關(guān)的技術(shù),包括對(duì)所有的進(jìn)程 ID 進(jìn)行暴力求解,該技術(shù)僅限于在基于 Linux2.6 內(nèi)核的系統(tǒng)中使用。

絕大多數(shù)的 Rootkit 工具或者惡意軟件借助內(nèi)核來(lái)實(shí)現(xiàn)進(jìn)程隱藏,這些進(jìn)程只在內(nèi)核內(nèi)部可見(jiàn)。你可以使用unhide或者諸如rkhunter 等工具,掃描 rootkit 程序 、后門(mén)程序以及一些可能存在的本地漏洞。

這篇文章描述了如何安裝 unhide 并搜索隱藏的進(jìn)程和 TCP/UDP 端口。

如何安裝 unhide

首先建議你在只讀介質(zhì)上運(yùn)行這個(gè)工具。如果使用的是 Ubuntu 或者 Debian 發(fā)行版,輸入下述的apt-get/apt命令以安裝 Unhide:

$sudo apt-get install unhide

一切順利的話你的命令行會(huì)輸出以下內(nèi)容:

[sudo]password forvivek:

Reading packagelists...Done

Building dependency tree

Reading state information...Done

Suggested packages:

rkhunter

The following NEWpackages will be installed:

unhide

0upgraded,1newly installed,0toremove and0notupgraded.

Need toget46.6kB of archives.

After thisoperation,136kB of additional disk space will be used.

Get:1http://in.archive.ubuntu.com/ubuntu artful/universe amd64 unhide amd64 20130526-1 [46.6 kB]

Fetched46.6kB in0s(49.0kB/s)

Selecting previously unselected packageunhide.

(Reading database...205367files anddirectories currently installed.)

Preparing tounpack.../unhide_20130526-1_amd64.deb...

Unpacking unhide(20130526-1)...

Setting up unhide(20130526-1)...

Processing triggers forman-db(2.7.6.1-2)...

如何在 RHEL/CentOS/Oracle/Scientific/Fedora 上安裝 unhide

輸入下列 yum Type the following yum command (first turn on EPLE repo on a CentOS/RHEL version 6.x or version 7.x):

輸入以下的 yum 命令(CentOS/RHEL 6.x 或 7.x 上首先打開(kāi) EPEL 倉(cāng)庫(kù)):

$sudo yum install unhide

在 Fedora 上則使用以下 dnf 命令:

$sudo dnf install unhide

如何在 Arch 上安裝 unhide

鍵入以下 pacman 命令安裝:

$sudo pacman -Sunhide

如何在 FreeBSD 上安裝 unhide

可以通過(guò)以下的命令使用 port 來(lái)安裝 unhide:

# cd /usr/ports/security/unhide/

# make install clean

或者可以通過(guò)二進(jìn)制文件安裝 hide,使用 pkg 命令安裝:

# pkg install unhide

如何使用 unhide 工具?

unhide 的語(yǔ)法是:

unhide[options]test_list

test_list參數(shù)可以是以下測(cè)試列表中的一個(gè)或者多個(gè)標(biāo)準(zhǔn)測(cè)試:

brute

proc

procall

procfs

quick

reverse

sys

或基本測(cè)試:

checkbrute

checkchdir

checkgetaffinity

checkgetparam

checkgetpgid

checkgetprio

checkRRgetinterval

checkgetsched

checkgetsid

checkkill

checknoprocps

checkopendir

checkproc

checkquick

checkreaddir

checkreverse

checksysinfo

checksysinfo2

checksysinfo3

你可以通過(guò)以下示例命令使用unhide:

# unhide proc

# unhide sys

# unhide quick

示例輸出:

Unhide20130526

Copyright?2013Yago Jesus & Patrick Gouin

License GPLv3+ : GNU GPL version3orlater

http://www.unhide-forensics.info

NOTE : Thisversion of unhide isforsystems using Linux >= 2.6

Used options:

[*]Searching forHidden processes throughcomparison of results of system calls,proc,dir andps

如何使用 unhide-tcp 工具辨明 TCP/UDP 端口的身份

以下是來(lái)自 man 頁(yè)面的介紹:

unhide-tcp取證工具通過(guò)對(duì)所有可用的 TCP/IP 端口進(jìn)行暴力求解的方式,辨別所有正在監(jiān)聽(tīng),卻沒(méi)有列入/bin/netstat或者/bin/ss命令輸出的 TCP/IP 端口身份。

注一:對(duì)于 FreeBSD、OpenBSD系統(tǒng),一般使用 netstat 命令取代在這些操作系統(tǒng)上不存在的 iproute2,此外,sockstat 命令也用于替代 fuser。

注二:如果操作系統(tǒng)不支持 iproute2 命令,在使用unhide時(shí)需要在命令上加上-n或者-s選項(xiàng)。

# unhide-tcp

示例輸出:

Unhide20100201

http://www.security-projects.com/?Unhide

Starting TCP checking

Starting UDP checking

上述操作中,沒(méi)有發(fā)現(xiàn)隱藏的端口。

但在下述示例中,我展示了一些有趣的事。

# unhide-tcp

示例輸出:

Unhide20100201

http://www.security-projects.com/?Unhide

Starting TCP checking

Found Hidden port that notappears innetstat: 1048

Found Hidden port that notappears innetstat: 1049

Found Hidden port that notappears innetstat: 1050

Starting UDP checking

可以看到 netstat -tulpn 和 ss 命令確實(shí)沒(méi)有反映出這三個(gè)隱藏的端口:

# netstat -tulpn | grep 1048

# ss -lp

# ss -l | grep 1048

通過(guò)下述的 man 命令可以更多地了解 unhide:

$man unhide

$man unhide-tcp

聲明:本文內(nèi)容及配圖由入駐作者撰寫(xiě)或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • Linux
    +關(guān)注

    關(guān)注

    87

    文章

    11225

    瀏覽量

    208911
  • TCP
    TCP
    +關(guān)注

    關(guān)注

    8

    文章

    1349

    瀏覽量

    78985
  • UDP
    UDP
    +關(guān)注

    關(guān)注

    0

    文章

    322

    瀏覽量

    33874
  • Man
    Man
    +關(guān)注

    關(guān)注

    0

    文章

    6

    瀏覽量

    7547

原文標(biāo)題:如何在 Linux/Unix/Windows 中發(fā)現(xiàn)隱藏的進(jìn)程和端口

文章出處:【微信號(hào):LinuxHub,微信公眾號(hào):Linux愛(ài)好者】歡迎添加關(guān)注!文章轉(zhuǎn)載請(qǐng)注明出處。

收藏 人收藏

    評(píng)論

    相關(guān)推薦

    進(jìn)程執(zhí)法官

    ,包括系統(tǒng)核心進(jìn)程、殺毒不需要進(jìn)入安全模式。 2、可以查看普通進(jìn)程(與任務(wù)管理器類似)、網(wǎng)絡(luò)進(jìn)程TCP-UDP端口關(guān)聯(lián)
    發(fā)表于 09-04 23:12

    【我是電子發(fā)燒友】TCP & UDP 端口號(hào)分配

    本帖最后由 lee_st 于 2017-5-8 13:57 編輯 轉(zhuǎn)一個(gè)常識(shí)TCP端口UDP端口。由于TCP
    發(fā)表于 05-08 11:29

    TCPUDP的區(qū)別分析

      傳輸層協(xié)議主要有TCPUDPUDP提供無(wú)連接的通信,不能保證數(shù)據(jù)包被發(fā)送到目標(biāo)地址,典型的即時(shí)傳輸少量數(shù)據(jù)的應(yīng)用程序通常使用UDPTCP
    發(fā)表于 09-18 10:29 ?2次下載

    udp端口怎么測(cè)試

    怎樣測(cè)試遠(yuǎn)程UDP端口,我們一般情況下,應(yīng)用服務(wù)都使用的TCP端口,但是某些情況下,我們也需要開(kāi)啟UDP
    發(fā)表于 12-08 08:48 ?12.5w次閱讀
    <b class='flag-5'>udp</b><b class='flag-5'>端口</b>怎么測(cè)試

    tcpudp協(xié)議的異同

    UDP 協(xié)議 UDP 協(xié)議是無(wú)連接、不可靠的一個(gè)傳輸層協(xié)議。下圖是 UDP 數(shù)據(jù)報(bào)格式。 端口號(hào)用來(lái)區(qū)分發(fā)送進(jìn)程和接收
    的頭像 發(fā)表于 11-12 14:45 ?4010次閱讀
    <b class='flag-5'>tcp</b>和<b class='flag-5'>udp</b>協(xié)議的異同

    TCPUDP可以同時(shí)綁定相同的端口嗎?

    TCPUDP可以同時(shí)綁定相同的端口嗎? 解答這個(gè)問(wèn)題之前,我們需要先來(lái)了解什么是TCPUDP,什么又是網(wǎng)絡(luò)
    的頭像 發(fā)表于 02-06 14:31 ?1238次閱讀
    <b class='flag-5'>TCP</b>和<b class='flag-5'>UDP</b>可以同時(shí)綁定相同的<b class='flag-5'>端口</b>嗎?

    基于Socket的UDPTCP編程解析 1

    TCP(傳輸控制協(xié)議)和UDP(用戶數(shù)據(jù)報(bào)協(xié)議是網(wǎng)絡(luò)體系結(jié)TCP/IP模型中傳輸層一層中的兩個(gè)不同的通信協(xié)議。 TCP:傳輸控制協(xié)議,一種面向連接的協(xié)議,給用戶
    的頭像 發(fā)表于 05-18 17:22 ?937次閱讀
    基于Socket的<b class='flag-5'>UDP</b>和<b class='flag-5'>TCP</b>編程解析 1

    基于Socket的UDPTCP編程解析 2

    TCP(傳輸控制協(xié)議)和UDP(用戶數(shù)據(jù)報(bào)協(xié)議是網(wǎng)絡(luò)體系結(jié)TCP/IP模型中傳輸層一層中的兩個(gè)不同的通信協(xié)議。 TCP:傳輸控制協(xié)議,一種面向連接的協(xié)議,給用戶
    的頭像 發(fā)表于 05-18 17:22 ?634次閱讀
    基于Socket的<b class='flag-5'>UDP</b>和<b class='flag-5'>TCP</b>編程解析 2

    TCPUDP可以同時(shí)綁定相同的端口嗎?

    TCPUDP可以同時(shí)綁定相同的端口嗎?TCPUDP可以同時(shí)綁定相同的端口嗎?解答這個(gè)問(wèn)題之前
    的頭像 發(fā)表于 02-06 11:16 ?1784次閱讀
    <b class='flag-5'>TCP</b>和<b class='flag-5'>UDP</b>可以同時(shí)綁定相同的<b class='flag-5'>端口</b>嗎?

    UDP一定比TCP更快嗎?什么情況下用UDP會(huì)更慢?

    UDP會(huì)比用TCP更慢呢?在本篇文章中,我們將深入探討這個(gè)問(wèn)題,解釋UDPTCP之間的區(qū)別。UDP
    的頭像 發(fā)表于 04-03 09:38 ?1535次閱讀
    <b class='flag-5'>UDP</b>一定比<b class='flag-5'>TCP</b>更快嗎?什么情況下用<b class='flag-5'>UDP</b>會(huì)更慢?

    udp是什么協(xié)議 TCPUDP的區(qū)別

    TCP協(xié)議提供可靠的數(shù)據(jù)傳輸,UDP協(xié)議提供盡量高效的數(shù)據(jù)傳輸。TCP協(xié)議通過(guò)使用序列號(hào)、確認(rèn)應(yīng)答等機(jī)制,保證數(shù)據(jù)傳輸?shù)目煽啃裕?b class='flag-5'>UDP協(xié)議不提供可靠性保證,它只是簡(jiǎn)單地把應(yīng)用程序傳給
    的頭像 發(fā)表于 06-26 17:47 ?1.1w次閱讀

    TCPUDP的區(qū)別

    1.TCPUDP的區(qū)別 TCP是面向連接的,UDP是面向無(wú)連接的; TCP只能一對(duì)一通信,UDP
    的頭像 發(fā)表于 11-09 09:35 ?5507次閱讀
    <b class='flag-5'>TCP</b>和<b class='flag-5'>UDP</b>的區(qū)別

    socket、端口進(jìn)程的關(guān)系

    socket的引入是為了解決不同計(jì)算機(jī)間進(jìn)程間通信的問(wèn)題。 端口TCP/IP協(xié)議中的概念,描述的是TCP協(xié)議上的對(duì)應(yīng)的應(yīng)用,可以理解為基于TCP
    的頭像 發(fā)表于 11-10 15:02 ?990次閱讀
    socket、<b class='flag-5'>端口</b>、<b class='flag-5'>進(jìn)程</b>的關(guān)系

    TCPUDP的基本區(qū)別

    TCPUDP基本區(qū)別 基于連接與無(wú)連接 TCP要求系統(tǒng)資源較多,UDP較少; UDP程序結(jié)構(gòu)較簡(jiǎn)單 流模式(
    的頭像 發(fā)表于 11-13 15:27 ?4547次閱讀
    <b class='flag-5'>TCP</b>與<b class='flag-5'>UDP</b>的基本區(qū)別

    UDPTCP的主要區(qū)別 UDP能否像TCP一樣實(shí)現(xiàn)可靠傳輸?

    據(jù)包的傳輸不進(jìn)行確認(rèn)和重傳,而TCP是一種面向連接的協(xié)議,通過(guò)確認(rèn)和重傳來(lái)實(shí)現(xiàn)可靠的數(shù)據(jù)傳輸。 首先,UDP無(wú)連接的特點(diǎn)使得它在傳輸時(shí)的開(kāi)銷較小。UDP的數(shù)據(jù)包不需要建立和維護(hù)連接,僅包括源
    的頭像 發(fā)表于 01-22 16:10 ?755次閱讀