被爆破攻击时的模拟处理首先先去Kali虚拟机中模拟攻击Ubuntuhydra -l root -P /usr/share/wordlists/rockyou.txt.gz ssh://192.168.48.132:3333理解攻击者怎么爆破才能知道怎么防。这个命令会一直尝试登录然后去ubuntu中查看登录日志尤其检查登录失败的记录cat /var/log/auth.log | grep Failed | awk {print $(NF-3)} | sort | uniq -c | sort -rn #管道组合符只查找登录失败的日志行并统计尝试登录的IP及次数再通过w和who查看当前用户信息w显示谁在线、从哪连的、在干嘛who是简化版通过查找用户表排查是否有异常用户cat /etc/passwd | grep -v nologin | grep -v false #检索用户列表文件并排除不能登录的用户也就是只显示可登录的用户再检查进程中是否有高内存占用的进程ps aux --sort%mem | head #a,展示所有用户的进程 #u展示进程拥有者和资源占用信息 #x显示后台守护进程 #sort%mem 按内存使用率从高到低排序 #head没加n参数默认显示前10条查看是否有异常端口ss -tlnp | grp -v 127.0.0.1 #t,显示tcp端口 #l显示监听端口 #n不解析域名和服务名只显示对应的端口号 #p显示对应的Pid #最后的grep排除本地连接的端口只显示对外开放端口检查攻击后可能留下的后门可再次入侵文件检查是否有可疑的自动任务残留crontab -l cat /etc/crontab ls /etc/cron.*检查最近7天内是否有被修改过的php文件常常被用于网页文件上传漏洞find /var/www -name *.php -mtime -7再检查文件目录下的php文件中有没有存在可疑的php内容grep -r eval /var/www/*.php grep -r base64_decode /var/www/*.phpwebshell常用eval执行代码、base64编码混淆