) V n9 e# m3 {0 X7 x) l! y sniffit 的主页在 http://reptile.rug.ac.be/~coder/sniffit/sniffit.html你能从那里下载最新的版本,安装是非常容易的,就在根目录运行#tar xvfz sniff*解开所有文件到对应目录。 ! N( r# b7 k7 G
: z) F1 N0 L) U! a X) I6 D1 p. \
你能运行sniffit -i以交互式图形界面查看所有在指定网络接口上的输入/输出信息。 * I" I6 y8 N% F1 J1 M) b
' v2 Z( w0 [4 f如:为了得到所有用户通过某接口a.b.c.d接收邮件时所输入的pop3帐号和密码,你能运行 5 n, j8 ?+ a+ Q B
#sniffit -p 110 -t a.b.c.d & & J& g" ]6 L: z! c9 n$ O#sniffit -p 110 -s a.b.c.d & 2 s$ B; p: l. y' w记录文件放在目录/usr/doc/sniffit*下面: ' r$ Q. M4 \ m
log file根据访问者的IP地址,随机高端端口号和用来检测的网络接口IP地址和检测端口来命名。它利用了tcp/ip协议天生的虚弱性,因为普通的telnet和pop3所传的用户名和密码信息都是明文,不带任何方式的加密。 因此对telnet/ftp.你可以用ssh/scp来替代. sniffit检测到的ssh/scp信息基本上是一堆乱码,因此你不需要担心ssh所传送的用户名和口令信息会被第三方所窃取。 & B0 N/ }6 a* f6 x0 J y# k0 F- Y9 a
7 [+ g& O: s1 G0 t* g P1 ]7 QStarting nmap V. 2.12 by Fyodor (fyodor@dhp.com, www.insecure.org/nmap/) 5 E2 f6 N+ G# c' @3 Y; W }Interesting ports on public.sta.net.cn (202.96.199.97): 7 d. Y" D5 A+ Y3 N: OPort State Protocol Service 5 x( y; Y$ o8 A9 I1 e! k( G9 h
21 open tcp ftp 3 P( t- ?: c. ?; d' ~5 B23 open tcp telnet ' R; s- Q7 ^! e5 f( p& s. `* a
25 open tcp smtp ?3 i( L0 ^6 k9 X7 G
109 open tcp pop-2 8 m$ |, p7 ~. h5 S& ^3 O# F, Z
110 open tcp pop-3 + j( F0 X. x4 w0 ^3 C& l
143 open tcp imap2 9 W7 d9 O0 j/ J8 o& K) ~
513 open tcp login + H! w* g+ R5 k S4 f514 open tcp shell / ?) c2 c+ ]* y+ @: i7000 open tcp afs3-fileserver 1 x4 r! ?0 y5 \6 S4 H: ^ : b ]: \. G: G+ k2 L2 TNmap run completed -- 1 IP address (1 host up) scanned in 15 seconds[/code:1:1c8b84d2b5] 2 j+ E9 |6 z; b , x1 @/ q- D" B; b2 y( g! n; o. |1 L) z C8 K7 P
+ h- ^- C+ n+ E! h5 w[b:1c8b84d2b5]第二部分[/b:1c8b84d2b5] 2 J( W0 X0 i! V
7 w4 K5 l% w/ ~* v. I0 T. U: b) n
[b:1c8b84d2b5]一 John the ripper[/b:1c8b84d2b5] ' S+ Q8 K$ I. J8 z1 m* t2 p( U
$ z: q' A; E8 S9 H0 a0 q6 i 在Linux中,密码以hash格式被存储,你不能反向从该hash数据表中分析出密码,但可以以一组单词hash后和它进行比较,如相同则就猜测出密码。故起一个很难被猜测的密码是非常关键的。一般地你决不能用字典存在的某个单词作为密码,那是相当容易被猜测出来的。另外也不能用一些常见的有规则性的字母数字排列来作为密码,以123abc等。 - O+ `: ^* s" A" m, P + @: V/ S8 P; [, K8 E0 x John the ripper是一个高效的易于使用的密码猜测程序,其主页在http://www.openwall.com/john/ ) J8 P' U# ]3 S! Q' C$ W
下载tar.gz格式的for UNIX的程序,然后用tar xvfz john*.tar.gz解开到任一目录下。进入src目录,打入 make linux-x86-any-elf (我用redhat 6.1)后会在run目录下生成几个执行文件,包括主程序john。现在要Crack密码就运行./john /etc/passwd即可。 3 z0 J) k" r6 e* r% a" c: |1 I$ W5 q& @
John也可以Crack由htpasswd 生成的用于验证apache用户的密码,如果你用htpasswd -c apachepasswd user创建了一个用户user,并生成了密码,你也可以用john apachepasswd来进行猜测。John在猜测密码时输出在终端上,并把猜测出的密码存于john.pot文件中。 ' _* |) n( ^6 V' ]2 T2 v: t
另一个password Cracker是大家知道的经典的Cracker. 主页在http://www.users.dircon.co.uk/~crypto/ , o' v9 }) l9 C1 R. r , v7 \$ y1 B; e$ k$ h J: w[b:1c8b84d2b5]二.Logcheck[/b:1c8b84d2b5] 3 s/ i, o* l$ e5 r1 Z6 r & u/ r, R: w3 r) o8 t: d5 p Logcheck是用来自动检查系统安全入侵事件和非正常活动记录的工具,它分析各种Linux log文件, # H$ V( ~! c3 n8 O; ~, y% R象/var/log/messages, /var/log/secure,/var/log/maillog等等,然后生成一个可能有安全问题的问题报告自动发送email给管理员。你能设置它基于每小时,或者每天用crond来自动运行。 ) x* B9 J) L: Q% k & [5 S2 _. h+ A4 ` logcheck工具的主页在http://www.psionic.com/abacus/logcheck/下载后用tar xvfz logcheck*解开到一临时目录如/tmp下,然后用./make linux自动生成相应的文件到/usr/local/etc,/usr/local/bin/等目录下,你可能更改设置如发送通知能谁的邮件帐号,默认发送到root,你能设置root的邮件别名帐号到一批人,更改设置让其忽略某些类型的消息如你的邮件记录文件中的plug-gw,因为plug-gw做反向IP查找,若找不到则记录一个警告消息到/var/log/maillog,logcheck默认记录下所有这些警告发送给你,你可以通过设置忽略掉它们。 ' S5 v5 D+ Y2 J0 [; q9 m
7 U; Q5 S/ A% l 利用logcheck工具分析你的所有logfile,避免了你每天经常手动地检查它们,节省了时间,提高了效率。 . @/ H( T5 i$ c! A