在 CentOS(以及 RHEL 系列)系统上检测和防范 exploit(漏洞利用)风险,通常可以从以下几个层面入手:系统漏洞扫描、配置审计、日志监控、内核与软件版本管理、以及主动防御。下面给你一套实用、可落地的做法。
yum check-update
yum update -y
或(CentOS 8+ / Stream):
dnf update -y
查看安全相关更新:
yum updateinfo list security all
yum update --security
yum updateinfo summary
OpenSCAP(推荐)CentOS 自带安全合规扫描:
yum install -y scap-security-guide openscap-scanner
oscap xccdf eval \
--profile xccdf_org.ssgproject.content_profile_cis \
--report report.html \
/usr/share/xml/scap/ssg/content/ssg-centos7-ds.xml
可检测:
yum install -y lynis
lynis audit system
重点看:
uname -r
对比:
工具:
linux-exploit-suggester./linux-exploit-suggester.sh
ss -tulnp
或
netstat -tulnp
systemctl list-unit-files --type=service | grep enabled
关闭示例:
systemctl disable telnet.socket
last
lastb
journalctl -u sshd
ps auxf
top
yum install -y aide
aide --init
用于检测系统文件被 exploit 修改。
getenforce
setenforce 1
firewall-cmd --list-all
yum update --securitylynis audit systemoscap 扫描linux-exploit-suggesterss -tulnp + 日志如果你愿意,可以告诉我:
我可以直接给你针对性检测命令清单。