Linux系统安全必备的实用工具有哪些?
2022年出现了Shikitega、瑞士军刀(Swiss Army Knife)等新的Linux恶意代码,并且针对Linux系统的勒索软件攻击增加了75%。其中一些恶意代码绕过防病毒软件,几乎无法检测到。随着网络攻击者越来越关注Linux,企业迫切需要引进付费或免费的专用工具来加强Linux安全。Linux安全工具根据网络和服务器环境存在很多类型。
在本文中,我们将介绍Linux恶意代码的类型以及行业专家精心挑选一些必备工具。

威胁Linux系统的恶意代码
- Orbit:允许攻击者通过SSH(Secure Shell)获取远程访问所需的凭据,并记录Unix操作系统命令——TTY(Teletypewriter)。通过此操作感染计算机上运行的所有进程。在这里,SSH是指用于访问远程主机的安全协议。
- Lightening
Framework:是新型Linux恶意代码,在2022年以前没有检测历史记录。据了解,该恶意代码具有模块化结构,可以安装Rootkit,即恶意软件集合体。
- Chaos:作为跨平台恶意代码,它正在将用于DDoS攻击的资源扩展到Linux和Windows。最近,Chaos被用于针对游戏、金融服务和技术、媒体和娱乐等领域网站的DDoS攻击。此外,还发现针对一些虚拟资产交易所发起了攻击。
- Symbiote:是一种寄生在感染系统上的恶意代码并隐蔽攻击者的入侵。与通常遇到的Linux恶意代码不同,它不会试图破坏运行中的进程。而是一个共享对象(SO)库,它利用LD_PRELOAD加载到所有正在运行的进程中,然后嵌入设备实施攻击。
- Shikitega:针对基于Linux的端点和物联网(IoT)设备进行攻击。它会经过多个步骤感染设备,通过Shikitega成功入侵的攻击者还会执行各种恶意行为,例如加密货币挖掘。它的特点是不易被检测到,因为它是在内存中运行的。
- 冒充银行的金融应用程序:是一种“Fake Call”特洛伊木马恶意代码,通过冒充银行的电话和短信诱导用户安装虚假银行应用程序。它具有瑞士军刀(Swiss Army Knife)的功能,是一种Linux恶意代码,可以提取攻击对象的个人信息。
如此,针对Linux的安全威胁日益增加。根据2022年上半年的Linux安全威胁报告,针对Linux服务器和嵌入式系统的勒索软件攻击激增,仅上半年就相比前一年增长了两位数。
Linux作为开源操作系统,运行成本低,技术应用相对自由,因此在生产、制造、金融等各个领域中,其采用正在扩大。尤其是,Linux作为最新技术趋势的物联网(IoT)、人工智能(AI)、大数据和云计算平台而备受关注,预计将更广泛的被采用。然而,随着Linux采用范围的扩大,针对Linux的安全威胁也在增加,因此有效应对这些威成为一个重要议题。
如何解决Linux安全问题
那么,要解决Linux安全问题,应用采取哪些措施呢?专家给出了4个建议。首先,最简单的方法就是使用防病毒软件。在市场上的安全解决方案中,除了Windows和Mac之外,还有很多针对Linux系统的防病毒软件。使用防病毒软件可以方便管理,以较低的成本保护服务器。
第二个建议是设置安全性高的SSH登录密码。如果密码管理不慎,服务器会受到暴力破解(Brute Force)攻击,即不断尝试输入数字、字符等以获得访问权限。因此,建议使用包含英文字母大小、数字和特殊字符的8位或更长的密码,并可以额外使用加密密钥,以提高SSH访问的安全性。此外,强制用户不得使用之前使用过的密码也有助于增强Linux的安全性。
第三个建议是通过控制访问来加强安全性。访问控制可以限制只有授权的IP或网络访问SSH,因此具有相当高的安全水平。除了使用类似Appliance FW的安全设备外,还可以直接配置iptables、hosts.allow和hosts.deny。Iptables可以注册所使用的服务端口以起到防火墙功能,而hosts.allow和hosts.deny可以分别设置允许或阻止访问。
最后一个建议是保持Linux内核和软件的最新版本。仅通过更新至最新版本也可以在很大程度上防御安全威胁。Linux提供了一些工具来轻松地将系统保持为最新状态并进行升级。
使用Linux安全工具
Linux开源安全工具涵盖了适用于网络隧道、嗅探、扫描、映射等所有任务以及WiFi、Web应用程序、数据库服务器等所有环境。
- Aircrack-ng:这是一个用于进行无线网络和Wi-Fi协议安全测试的工具集,供安全专家用于网络管理、黑客攻击、渗透测试,而且是免费的。
- Burpsuite
Professional:这是一个用于网站安全评估的Web应用程序测试集合,作为本地代理解决方案工作,使安全专家能够破译、观测、操作和重复Web服务器和浏览器之间的Web请求(HTTP/WebSocket)和响应。截至2022年,专业版的价格是399美元(约53万韩元)。
- Impacket:这是一个用于网络协议和服务渗透测试的必备工具集,由用于处理网络协议的Python类组成。其中某些协议,如数据包、SMB1-3和MSRPC,侧重于提供对协议实现本身的的低级访问,而且是免费的。
- Metasploit:这是一个用于常规渗透测试和漏洞评估的漏洞利用工具框架,被安全专家广泛视为是包含几乎所有已知漏洞利用版本的“超级工具”。它提供付费和免费两种版本。
- NCAT: 许多安全专家评价NCAT在托管TCP/UDP客户端和服务器以进行从受害和攻击系统之间传输任意数据起到了重要的作用。此外,它也经常被用于设置Reverse Shell或提取数据,并且是免费的。
- NMAP: 这是安全专家推荐的命令行网络扫描工具,用于发现远程设备上可访问端口。对于渗透测试人员来说,它是必备的工具,而且是免费的。
- Proxychains:这是一个免费开源工具,安全专家可以通过在自己的攻击Linux系统上执行代理命令,通过受攻击系统穿越网络边界和防火墙,以便在网络中移动并避免被检测到。
- Responder:这是一个免费的工具,作为NBT-NS(NetBIOS Name
Service)、LLMNR(Link-Local Multicast
Name Resolution)和mDNS(Multicast
DNS)投毒工具,渗透测试人员使用它来模拟攻击,在DNS服务器上找不到记录时,在确认名称的过程中窃取身份验证信息和其他数据。
- sqlmap:是一种开源渗透测试工具,可以自动检测和用可用于占用数据库服务器的SQL注入漏洞。它包含了强大的检测引擎,并提供用于渗透测试的各种功能,如数据库指纹识别、基于文件系统的访问以及通过非常规连接在操作系统上执行命令等。该工具是免费的。指纹识别是指一种根据浏览器提供的信息来识别用户的技术。
- WireShark:它是于1998年首次出现的网络协议分析器,最新版本是3.6.3。通常也被称为网络接口嗅探器。被评为是一个有用的工具,可以确认用于恶意利用网络的DNS服务器和其他服务器的工具,而且是免费的。
保护Linux服务器的绝佳选择——AhnLab V3 Net for
Unix/Linux Server
在这方面,我们简要介绍一下安全软件公司AhnLab的产品。AhnLab V3 Net for Unix/Linux Server可以保护企业的服务器环境。它能够拦截针对企业的Linux和Unix服务器的恶意代码攻击,无论是在本地环境还是云环境中。它通过实时扫描进行监控,并基于其独特的引擎快速准确地诊断和修复病毒,并支持对各种多重压缩文件的扫描和修复。
此外,还提供了各种功能以最大限度地提高服务器的利用率。例如,支持高效的手动和计划扫描功能,并通过对自身进程和服务器的CPU/内存的检查来确保服务器的可用性。
此外,还提供了考虑到管理员便利性的高效管理功能,如通过AhnLab的集成管理平台AhnLab EPP和AhnLab CPP的综合管理、通过扫描例外设置功能实现高效的防御策略、各种病毒扫描和修复相关的各种统计报告、以及与中央管理员解决方案的联动,以便制定、应用和监控全公司的恶意代码防御策略。