标题 | 简介 | 类型 | 公开时间 | ||||||||||
|
|||||||||||||
|
|||||||||||||
详情 | |||||||||||||
[SAFE-ID: JIWO-2024-3254] 作者: ecawen 发表于: [2023-01-03]
本文共 [303] 位读者顶过
GScan介绍GScan是一个适用于安全应急响应人员对Linux主机排查时的安全工具。实现主机侧Checklist的全面自动化化扫描检测(包含常见检查项并可以自由扩展),根据检测结果自动数据聚合,进行黑客攻击路径溯源。
[出自:jiwo.org]
自动化程序的CheckList项如下:
主机信息获取
系统初始化alias检查
件类安全扫描
系统重要文件完整行扫描
系统可执行文件安全扫描
临时目录文件安全扫描
用户目录文件扫描
可疑隐藏文件扫描
各用户历史操作类
境外ip操作类
反弹shell类
进程类安全检测
CUP和内存使用异常进程排查
隐藏进程安全扫描
反弹shell类进程扫描
恶意进程信息安全扫描
进程对应可执行文件安全扫描
6、网络类安全检测
境外IP链接扫描
恶意特征链接扫描
网卡混杂模式检测
后门类检测
LD_PRELOAD后门检测
LD_AOUT_PRELOAD后门检测
LD_ELF_PRELOAD后门检测
LD_LIBRARY_PATH后门检测
ld.so.preload后门检测
PROMPT_COMMAND后门检测
Cron后门检测
Alias后门
SSH 后门检测
SSH wrapper 后门检测
inetd.conf 后门检测
xinetd.conf 后门检测
setUID 后门检测
8种系统启动项后门检测
账户类安全排查
root权限账户检测
空口令账户检测
sudoers文件用户权限检测
查看各账户下登录公钥
账户密码文件权限检测
日志类安全分析
secure登陆日志
wtmp登陆日志
utmp登陆日志
lastlog登陆日志
安全配置类分析
DNS配置检测
Iptables防火墙配置检测
hosts配置检测
Rootkit分析
检查已知rootkit文件类特征
检查已知rootkit LKM类特征
检查已知恶意软件类特征检测
WebShell类文件扫描
WebShell类文件扫描
系统:CentOS (6、7) + python (2.x、3.x)
权限:root权限启动
执行时间:默认安全扫描大概执行时间为4~6分钟,完全扫描在1~2小时之间,程序执行时间的长度由检测文件的多少决定,有可能会存在较长的时间,请耐心等待
兼容性:目前程序只针对Centos进行开发测试,其他系统并未做兼容性,检测结果未知
日志及结果目录默认:./GScan/log/gscan.log
|