通过Linux系统伪装方法加固系统安全

限时加码!20+主流AI编程工具免费用 购周边加赠Coding Plan Lite,Claude Code、Cursor等即刻畅享,学习进阶更高效! 阅读详情
导读:
  网络上的计算机很容易被黑客利用工具或其它手段进行扫描,以寻找系统中的漏洞,然后再针对漏洞进行攻击。
  通过伪装Linux系统,给黑客设置系统假象,可以加大黑客对系统的分析难度,引诱他们步入歧途,从而进一步提高计算机系统的安全性。下面以Red Hat Linux为例,针对几种黑客常用的途径介绍一些常用的Linux系统伪装的方法。
  针对HTTP服务
  通过分析Web服务器的类型,大致可以推测出操作系统的类型,比如,Windows使用IIS来提供HTTP服务,而Linux中最常见的是Apache。
  默认的Apache配置里没有任何信息保护机制,并且允许目录浏览。通过目录浏览,通常可以获得类似 “Apache/1.3.27 Server at apache.linuxforum.net Port 80”或“Apache/2.0.49 (Unix) PHP/4.3.8”的信息。
  通过修改配置文件中的ServerTokens参数,可以将Apache的相关信息隐藏起来。但是,Red Hat Linux运行的Apache是编译好的程序,提示信息被编译在程序里,要隐藏这些信息需要修改Apache的源代码,然后,重新编译安装程序,以实现替换里面的提示内容。
  以Apache 2.0.50为例,编辑ap_release.h文件,修改“#define AP_SERVER_BASEPRODUCT /"Apache/"”为“#define AP_SERVER_BASEPRODUCT /"Microsoft-IIS/5.0/"”。编辑 os/unix/os.h文件,修改“#define PLATFORM /"Unix/"”为“#define PLATFORM /"Win32/ "”。修改完毕后,重新编译、安装Apache。
  Apache安装完成后,修改httpd.conf配置文件,将“ServerTokens Full”改为 “ServerTokens Prod”;将“ServerSignature On”改为“ServerSignature Off”,然后存盘退出。重新启动Apache后,用工具进行扫描,发现提示信息中已经显示操作系统为Windows。
  针对FTP服务
  通过FTP服务,也可以推测操作系统的类型,比如,Windows下的FTP服务多是Serv-U,而Linux下常用vsftpd、proftpd和pureftpd等软件。
  以proftpd为例,修改配置文件proftpd.conf,添加如下内容:
  ServerIdent on /"Serv-U FTP Server v5.0 for WinSock ready.../"
  存盘退出后,重新启动proftpd服务,登录到修改了提示信息的FTP服务器进行测试:   
  C://>ftp 192.168.0.1
  Connected to 192.168.0.1.
  220 Serv-U FTP Server v5.0 for WinSock ready...
  User (192.168.0.1:(none)):
  331 Password required for (none).
  Password:
  530 Login incorrect.
  Login failed.
  ftp >quit
  221 Goodbye.
  这样从表面上看,服务器就是一个运行着Serv-U的Windows了。
  针对TTL返回值
  可以用ping命令去探测一个主机,根据TTL基数可以推测操作系统的类型。对于一个没有经过任何网关和路由的网络,直接ping对方系统得到的 TTL值,被叫做“TTL基数”。网络中,数据包每经过一个路由器,TTL就会减1,当TTL为0时,这个数据包就会被丢弃。
  通常情况下,Windows的TTL的基数是128,而早期的Red Hat Linux和Solaris的TTL基数是255,FreeBSD和新版本的Red Hat Linux的TTL基数是64。比如,ping一个Red Hat系统,显示如下:
  Pinging 192.168.0.1 with 32 bytes of data:
  Reply from 192.168.0.1: bytes=32 time <10ms TTL=64
  Reply from 192.168.0.1: bytes=32 time <10ms TTL=64
  Reply from 192.168.0.1: bytes=32 time <10ms TTL=64
  Reply from 192.168.0.1: bytes=32 time <10ms TTL=64
  Ping statistics for 192.168.0.1:
  Packets: Sent = 4, Received = 4, Lost = 0 (0% loss),
  Approximate round trip times in milli-seconds:
  Minimum = 0ms, Maximum = 0ms, Average = 0ms
  用以下命令修改Red Hat Linux的TTL基数为128(本来为64):   
  # echo 128 >/proc/sys/net/ipv4/ip_default_ttl
  若想使设置永久生效,可以修改/etc/sysctl.conf配置文件,添加如下一行:
  
  net.ipv4.ip_default_ttl = 128
  保存退出后,再ping 192.168.0.1,TTL基数就变为128了。
  针对3389端口和22端口
  有时通过扫描3389端口和22端口,也可以推测操作系统的类型。Windows下一般利用TCP协议的3389端口进行远程控制,而Linux可能会用TCP协议的22端口,提供带有加密传输的SSH服务。
  为了安全,可以利用iptables来限制22端口的SSH登录,让非授权的IP扫描不到TCP 22端口的存在:
  
  #iptables -I INPUT -s ! xx.xx.xx.xx -p tcp --dport 22 -j DROP
  利用iptables,将本机的TCP 3389端口转移到其它开有3389端口的计算机上,给Linux系统伪装出一个提供服务的TCP 3389端口。命令如下:
  
  #echo 1 >/proc/sys/net/ipv4/ip_forward
  #iptables -t nat -I PREROUTING -p tcp --dport 3389 -j DNAT --to xx.xx.xx.xx
  #iptables -t nat -I POSTROUTING -p tcp --dport 3389 -j MASQUERADE
  第一条命令表示允许数据包转发;第二条命令表示转发TCP 3389到xx.xx.xx.xx;第三条命令表示使转发数据包实现“双向通路”,给数据包设置一个正确的返回通道。若想使转发永久生效,可以把以上命令添加到/etc/rc.local文件中。
  这样,当黑客扫描服务器所开端口的时候,就找不到22号端口,而是看到一个伪装的3389端口,从而不能正确判断出操作系统的类型。
  针对netcraft
  netcraft是一个很厉害的扫描引擎,它通过简单的TCP 80,就可以知道所测服务器的操作系统、Web服务程序和服务器开机时间(Uptime)等信息。
  上面介绍的几种方法对netcraft来说,均不奏效。针对netcraft,可利用iptables进行系统伪装,使netcraft错误判断操作系统:   
  #iptables -t nat -I PREROUTING -s 195.92.95.0/24 -p
  tcp --dport 80 -j DNAT --to xx.xx.xx.xx
  #iptables -t nat -I POSTROUTING -s 195.92.95.0/24 -p
  tcp --dport 80 -j MASQUERADE
  由于通过抓包发现,netcraft的服务器不止一台,所以需要对它所在网段进行转发欺骗处理。
  小结
  以上方法只能从某种角度上防止和阻挠黑客对系统漏洞的分析,在一定程度上可减少计算机被攻击的可能性,但仍然是“防君子,不防小人”,仅是给大家提供一个活学活用的新思路。

Linux内核编译之修改内核版本号 Linux内核编译——修改版本号 参考文章 一.实验环境 阅读详情

相关推荐

Linux系统安全加固与天融信设备联动实践指南

在网络安全领域,纵深防御是保障系统安全的核心原则,它强调从网络边界到主机内部构建多层防护体系。其基本原理是通过在不同层次部署安全控制措施,即使某一层被突破,其他层仍能提供保护。这一理念的技术价值在于能够有效应对复杂多变的网络威胁,防止单点失效导致整个系统沦陷。在实际应用场景中,企业常部署天融信等专业防火墙作为边界防护,但后端Linux服务器的安全配置往往被忽视,形成安全短板。本文聚焦于Linux系统安全基线配置、入侵检测与文件完整性监控等关键实践,探讨如何通过SSH加固、防火墙精细化管理和Wazuh等工具部

weixin_34161064的博客 348

常用Linux系统伪装方法

网络上的计算机很容易被黑客利用工具或其它手段进行扫描,以寻找系统中的漏洞,然后再针对漏洞进行攻击。通过伪装Linux系统,给黑客设置系统假象,可以加大黑客对系统的分析难度,引诱他们步入歧途,从而进一步提高计算机系统的安全性。下面以 Red Hat Linux为例,针对几种黑客常用的途径介绍一些常用的Linux系统伪装方法。   一、针对HTTP服务   通过分析Web服务器的类型,大致可以推测出操作系统的类型,比如,Windows使用IIS来提供HTTP服务,而Linux中常见的是Apache.   默认的Apache配置里没有任何信息保护机制,并且允许目录浏览。通过目录浏览,通

最新装逼神器生成系列 v4.0

最新装逼神器生成系列是最新版的装逼利器!包含了诸多最新装逼图片生成器功能!吸粉传播利器!只要你会营销,吸粉其实并不难!包含了最新的高考装逼图片。 1、豪车提车入口 2、豪车购单入口 3、表白入口 4、请假条入口 5、结婚证入口 6、离婚证入口 7、房产证

教你修改Linux内核版本

如果升级了内核版本,重启系统后,新安装的版本一般在最上面,因此,如果是升级内核,在安装新版本内核后,直接重启即可。如果yum中也没有或者由于网络原因不能安装yum源,那可以单独去下载kernel包,由于某个发行版中可能没有更新kernel,因此,需要去找到该内核版本所在的发行版本,然后去对应的发行版本中找,例如要下载2.6.32-642.1.1.el6.x86_64版本的内核包,可以执行命令。下载,然后使用rpm进行安装,安装过程中可能某些依赖也需要更新,可以找对应的yum源更新。安装对应的内核包即可。

追寻梦想的青春 3178

linux 内核版本号 的生成和修改

linux下可以通过 cat /proc/version 命令查看内核版本信息。 root@am57xx-evm:~# cat /proc/version Linux version 4.14.79-gbde58ab01e (allen@david-virtual-machine) (gcc version 7.2.1 20171011 (Linaro GCC 7.2-2017.11)) #2...

z1026544682的专栏 5435

修改(或伪装)你的Linux发行版

安装某些软件是要求系统是ubuntu,我使用的是mint,也是基于ubuntu的系统,却提示系统版本不支持 既然支持ubuntu,那有很大几率支持mint搜索一下,发现修改 /etc/lsb_release 可以修改显示的版本打开 /etc/lsb_release 修改 DISTRIB_ID=LinuxMint DISTRIB_RELEASE=17.3 DISTRIB_CODENAME=r

ONE_SIX_MIX的专栏 3646

Linux服务器CPU异常排查:从kswapd0挖矿病毒到系统安全加固实战

Linux系统运维中,CPU使用率异常飙升是常见的性能问题,其背后可能涉及应用层Bug、配置错误或恶意攻击。理解系统进程管理、资源监控与安全防护原理,对于保障服务器稳定运行至关重要。从技术价值看,高效的故障排查不仅能快速恢复业务,更能发现潜在安全漏洞,提升整体系统韧性。典型的应用场景包括线上服务器性能告警、业务响应延迟等。本文聚焦一种伪装成kswapd0内核线程的挖矿病毒,通过消耗大量计算资源进行加密货币挖矿,导致业务卡顿与安全隐患。文章将结合【进程排查】与【持久化机制】等核心热词,详解从现象定位、深度分

weixin_34236869的博客 448

linux安全策略!

1.       重要数据完整性.(Tripwire或者其它替代品AIDE) 2.       入侵检测系统(SNORT+ACID) 3.       防火墙安全加固 (IPTABLE) 4.       外部SSH安全连接(密钥或密码方式)   系统安全检测工具 1.       NMAP 端口扫描 2.       Xprobe2 版本识别 3.       Amap 

天涯路的专栏 1921

Linux 系统深度安全加固

【简 介】 Linux系统安全不容忽视.然而系统加固又不是一件很容易的事.本文作者简单介绍了一下 Linux 系统深度安全加固. ★ Linux 系统深度安全加固 author : ayazero drdos@163.com Personal web -- http://overflow.nease.net Teams site -- http://ph4nt0m.net 注:以下内容可能不

ZCatLinux --资讯与技术社区--Open Source World----Linux/Shell/DevOPS-- 2130

linux操作系统加固软件,系统安全:教你Linux操作系统的安全加固

一、安装和升级使用custom自定义安装,不必要的软件包尽量不装,如有必要给lilo/grub引导器加入口令限制,安装完成后使用up2date、yum或是apt(Debian)升级系统软件,有时升级内核也是必要的。编辑 /etc/sudoers 添加下面内容jinshuaiALL=NOPASSWD:ALL二、帐号安全1、一般服务器都是放在IDC机房,需要通过远程访问进行管理,要限制root的远程访...

weixin_29001423的博客 591

linux 安全加固脚本,linux系统安全加固脚本

#创建普通用户名useradd rzxadminecho "rzxidc2014%"| passwd --stdin rzxadmin#修改root密码echo "hzgjrzxidc2014%"| passwd --stdin root#Banner伪装cp issue issue.bakcp issue.net issue.net.bakecho "Centos 6.7" >/etc/...

weixin_28878117的博客 504

Linux系统漏洞加固资源文件

Linux系统安全加固资源文件 去发现同类优质开源项目:https://gitcode.com/ 本资源文件提供了关于Linux系统安全加固的详细指南,旨在帮助用户增强系统安全性。以下为文件中所包含的主要内容: 一. 账号口令 检查设备密码复杂度策略(高危) 检查口令最小长度(高危) 检查是否设置口令更改最小间隔天数(高危) 检查是否设置口令生存周期(高危) 检查是否设置口令过期前警告天数(高危...

gitblog_06773的博客 888
上一篇: 通过Linux系统伪装方法加固系统安全
下一篇: sa 无xp_cmdshell下取权限又一简单方法
linkboy2004
博客等级 码龄22年 276粉丝 292原创
评论
成就一亿技术人!
拼手气红包6.0元
还能输入1000个字符
 
 条评论被折叠 查看
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值