返回列表 发帖

熟悉Linux内核安全入侵侦察系统

  LIDS( Linux入侵侦察系统)是Linux内核补丁和系统管理员工lidsadm),它加强了Linux内核。它在内核中实现了一种安全模式 -- 参考模式以及内核中的Mandatory Access Control(命令进入控制)模式。本文将阐述LIDS的功能和如何使用它来建立一个安全的Linux系统。 5 m& ?/ K  P0 E4 }
9 Z/ @- y8 ?# D. W" c: D6 h1 @
  为什么选择LIDS 6 K4 s9 A, v& _+ D; `/ G
* o9 A1 d( x. k2 p5 A
  随着互连网上Linux越来越受欢迎 ,越来越多现有GNU/LINUX系统上的应用软件中的安全漏洞被发现。很多程序利用了程序员的粗心,例如缓存溢出、格式化代码攻击。当系统安全受到程序的危及,黑客获得ROOT权限以后,整个系统将被入侵者控制。
- b6 P% {$ W+ g
/ k5 q* V* f7 l, Y+ Q  由于代码的开放性,我们可以获得很多所希望Linux应用程序的原代码,并且根据我们的需要来修改。所以bug能很容易地被找到,并很快修补。但是当漏洞被揭示后,而系统管理员疏于给漏洞打补丁,从而造成很容易地就被入侵,更糟的是黑客能获得ROOT SHELL。利用现有的GNU/Linux系统,他为所欲为。这正是LIDS想要解决的问题。
, P! ~( O2 |( k# h8 C1 [/ p9 L; I" i4 B9 k; P9 S* G' z
  首先看看现有的GNU/Linux系统存在哪些问题。 : \, p+ x+ t) Q5 j2 S( l

3 W  E! t- B# N: \/ o: g  文件系统未受到保护
3 o3 `; O# L% H3 j2 `& E- Z& S1 Y/ d
  系统中的很多重要的文件,例如 /bin/login,一旦黑客入侵后,他可以上传修改过的login文件来代替/bin/login ,然后他就可以不需要任何登陆名和密码就登陆系统。这常被称为Trojan house。
' i% j6 r; j1 k7 |' j1 T' ^
3 Z& d: G, a! m0 R# T: `+ }3 g% F( n  进程未受到保护 2 t! p  _9 {# _: {6 s& ~/ a1 |3 ~8 O
; ]% u. Z9 _) ~3 U  k* Z
  系统上运行的进程是为某些系统功能所服务的,例如HTTPD是一个web服务器来满足远程客户端对于web的需求。作为web服务器系统,保护其进程不被非法终止是很重要的。但是当入侵者获得了ROOT权限后,我们却无能为力。
, y4 U+ O1 V- j  X5 `- Y4 Y) X* {) K4 b, H' h% l

' i" X2 W* `' u8 G! A- o7 m  系统管理未受保护 0 L, f  m1 N9 Y* s- z
! q" Z7 i* ~. w/ M
  很多系统管理,例如,模块的装载/卸载,路由的设置,防火墙的规则,能很容易就被修改,如果用户的ID是0。所以当入侵者获得ROOT权限后,就变得很不安全。
  F1 P+ {4 t; T% b% [% y
# t# p3 o  Q  D0 t0 I) M/ e  超级用户(root)作为ROOT可能滥用权限 ! {5 `) J, R, e" R* ~; o$ o  i
& W1 D/ v! P! n( g( m( ^
  他可以为所欲为,作为ROOT他甚至可以对现有的权限进行修改。
# V4 C6 q: n) n2 \- r4 @7 W0 h. ^. i7 m3 ?2 b7 C7 J
  综上所述,我们发现在现有的Linux系统中的进入控制模式是不足以建立一个安全的Linux系统。我们必须在系统中添加新的模式来解决这些问题。这就是LIDS所要做的。
+ [- _' R0 f0 o5 r- t8 B
: t7 q6 w$ J$ ?0 C# g& v  LIDS的特色
  ~4 A0 a2 m3 \, m1 J3 U3 K4 B' b1 ]
; Q, Y" i$ U( ^4 k+ j( l  Linux入侵侦察系统是Linux内核补丁和系统管理员工具,它加强了内核的安全性。它在内核中实现了参考监听模式以及Mandatory Access Control(命令进入控制)模式。当它起作用后,选择文件进入,每一个系统/网络的管理操作,任何使用权限, raw device, mem和 I/O 进入将可以禁止甚至对于ROOT也一样。它使用和扩展了系统的功能,在整个系统上绑定控制设置,在内核中添加网络和文件系统的安全特性,从而加强了安全性。你可以在线调整安全保护,隐藏敏感进程,通过网络接受安全警告等等。
( X1 V, J+ h- E' H* J, N2 @8 E) u+ _5 |4 Y/ N9 G9 P+ |$ g
  简而言之,LIDS提供了保护、侦察、响应的功能,从而是LINUX系统内核中的安全模式得以实现。 * L, j5 F' b) T2 f9 a7 H' W: |

/ m0 C- ?3 v6 Z! d& J  保护
2 O7 C' g" \8 D3 H3 P( O6 R
$ p9 e$ ^; V! r" b- u1 I/ f8 `  LIDS提供以下的保护:
: a) F: V# u- t% {: M7 |; X: ~5 U- g4 m& R& ^5 {  }
  保护硬盘上任何类型的重要文件和目录,任何人包括ROOT都无法改变。能保护重要进程不被终止 能防止非法程序的RAW IO 操作。保护硬盘,包括MBR保护,等等。能保护系统中的敏感文件,防止未被授权者(包括ROOT)和未被授权的程序进入。
% P" l* o# o, z) r: F: E# z+ D- K2 m- Z
* o, W; h* Z1 j  侦察 * w8 J# `" }- ]# v. r

& y- s3 A; d0 r7 \" ~+ r* H* |; ^: Q, o  当有人扫描你的主机, LIDS能侦察到并报告系统管理员。LIDS也可以检测到系统上任何违法规则的进程。   m) E- x/ s- z7 c+ U& {
2 `5 J$ j+ Z- @2 H# V
  响应 0 R4 m: B: ?% L  J" |

8 x1 e' B7 v% S  当有人违反规则, LIDS会将非法的运作细节记录到受LIDS保护的系统log文件中。LIDS还可以将log信息传到你的信箱中。LIDS也可以马上关闭与用户的对话。 , M# B+ }; B; N1 `9 m

# B# v$ \. j& L  建立安全的Linux系统 ' Y2 Y& ^9 A8 k. j
9 }4 J7 t" ^1 p, q  O
  看完了LIDS特性,让我们来看看怎么样一步步地用LIDS建立安全的系统。

返回列表
【捌玖网络】已经运行: