ssh傳輸檔案 命令 及libnids連接埠掃描攻擊檢測的實現

來源:互聯網
上載者:User

在linux下一般用scp這個命令來通過ssh傳輸檔案。而如果你的工作環境是windows的話,那麼可以選擇用
secure CRT,或者putty 這樣的ssh登入工具來進行傳輸.
對於linux環境:
一、利用scp傳輸檔案
  1、從伺服器上下載檔案
  scp username@servername:/path/filename
  例如scp  username@192.168.0.10:檔案的名(絕對路徑)  把192.168.0.10上的
  的檔案下載到目前的目錄
  2、上傳本地檔案到伺服器
  scp /path/filename username@servername:/path  
  例如scp   檔案的名(絕對路徑)  codinglog@192.168.0.10:/home/wang/  把本機/home/wang/目錄下的檔案
  上傳到192.168.0.10這台伺服器上的/home/wang/目錄中
 
  3、從伺服器下載整個目錄
      scp -r username@servername:remote_dir/ local_dir/
    例如:scp -r username@192.168.0.10  /home/wang/lab_3  /home/wang/ 
  4、上傳目錄到伺服器
      scp  -r local_dir username@servername:remote_dir
      例如:
      scp -r test      codinglog@192.168.0.10:/var/www/   把目前的目錄下的test目錄上傳到伺服器
      的/var/www/ 目錄
對於windows環境:
二、利用putty工具集
    1、psftp工具
      a、建立串連 open 192.168.0.1,按要求輸入使用者名稱和密碼
      b、lcd 改變你要下載的目錄,比如lcd D:\wwwroot\ 進入原生D盤下的wwwroot目錄
      c、開始傳輸,put filename 上傳檔案  

        get filename 下載檔案

libnids連接埠掃描攻擊檢測的實現

1,Linux使用tcpdump命令抓包儲存pcap檔案wireshark分析

tcpdump 的抓包儲存到檔案的命令參數是-w xxx.cap抓eth1的包 tcpdump -i eth1 -w /tmp/xxx.cap 抓 192.168.1.123的包 tcpdump -i eth1 host 192.168.1.123 -w /tmp/xxx.cap 抓192.168.1.123的80連接埠的包 tcpdump -i eth1 host 192.168.1.123 and port 80 -w /tmp/xxx.cap 抓192.168.1.123的icmp的包 tcpdump -i eth1 host 192.168.1.123 and icmp -w /tmp/xxx.cap 抓192.168.1.123的80連接埠和110和25以外的其他連接埠的包 tcpdump -i eth1 host 192.168.1.123 and ! port 80 and ! port 25 and ! port 110 -w /tmp/xxx.cap 抓vlan 1的包 tcpdump -i eth1 port 80 and vlan 1 -w /tmp/xxx.cap 抓pppoe的密碼 tcpdump -i eth1 pppoes -w /tmp/xxx.cap 以100m大小分割儲存檔案, 超過100m另開一個檔案 -C 100m 抓10000個包後退出 -c 10000 後台抓包, 控制台退出也不會影響: nohup tcpdump -i eth1 port 110 -w /tmp/xxx.cap & 

抓下來的檔案可以直接用ethereal 或者wireshark開啟

2,   linux nmap掃描和嗅探工具詳解

Map,也就是Network Mapper,是Linux下的網路掃描和嗅探工 具包,其準系統有三個,一是探測一組主機是否線上;其次是掃描主機連接埠,嗅探所提供的網路服務;還可以推斷主機所用的作業系統 。Nmap可用於掃描僅有兩個節點的LAN,直至500個節點以上的網路。Nmap 還允許使用者定製掃描技巧。通常,一個簡單的使用ICMP協議的ping操 作可以滿足一般需求;也可以深入探測UDP或者TCP連接埠,直至主機所使用的作業系統;還可以將所有探測結果記錄到各種格式的日誌中, 供進一步分析操作。
   進行ping掃描,列印出對掃描做出響應的主機,不做進一步測試(如連接埠掃描或者作業系統探測):

nmap -sP 192.168.1.0/24

僅列出指定網路上的每台主機,不發送任何報文到目標主機:

nmap -sL 192.168.1.0/24

探測目標主機開放的連接埠,可以指定一個以逗號分隔的連接埠列表(如-PS22,23,25,80):

nmap -PS 192.168.1.234

使用UDP ping探測主機:

nmap -PU 192.168.1.0/24

使用頻率最高的掃描選項:SYN掃描,又稱為半開放掃描,它不開啟一個完全的TCP串連,執行得很快:

nmap -sS 192.168.1.0/24

當SYN掃描不能用時,TCP Connect()掃描就是預設的TCP掃描:

nmap -sT 192.168.1.0/24

UDP掃描用-sU選項,UDP掃描發送空的(沒有資料)UDP前序到每個目標連接埠:

nmap -sU 192.168.1.0/24

確定目標機支援哪些IP協議 (TCP,ICMP,IGMP等):

nmap -sO 192.168.1.19

探測目標主機的作業系統:

nmap -O 192.168.1.19

nmap -A 192.168.1.19

另外,nmap官方文檔中的例子:

nmap -v scanme.nmap.org

這個選項掃描主機scanme.nmap.org中 所有的保留TCP連接埠。選項-v啟用細節模式。

nmap -sS -O scanme.nmap.org/24

進行秘密SYN掃描,對象為主機Saznme所在的“C類”網段 的255台主機。同時嘗試確定每台工作主機的作業系統類型。因為進行SYN掃描 和作業系統檢測,這個掃描需要有根許可權。

nmap -sV -p 22,53,110,143,4564 198.116.0-255.1-127

進行主機列舉和TCP掃描,對象為B類188.116網段中255個8位子網。這 個測試用於確定系統是否運行了sshd、DNS、imapd或4564連接埠。如果這些連接埠 開啟,將使用版本檢測來確定哪種應用在運行。

nmap -v -iR 100000 -P0 -p 80

隨機播放100000台主機掃描是否運行Web伺服器(80連接埠)。由起始階段 發送探測報文來確定主機是否工作非常浪費時間,而且只需探測主機的一個連接埠,因 此使用-P0禁止對主機列表。

nmap -P0 -p80 -oX logs/pb-port80scan.xml -oG logs/pb-port80scan.gnmap 216.163.128.20/20

掃描4096個IP地址,尋找Web伺服器(不ping),將結果以Grep和XML格式儲存。

host -l company.com | cut -d -f 4 | nmap -v -iL -

進行DNS地區傳輸,以發現company.com中的主機,然後將IP地址提供給 Nmap。上述命令用於GNU/Linux -- 其它系統進列區域傳輸時有不同的命令。

其他選項:

-p <port ranges> (只掃描指定的連接埠)

單個連接埠和用連字號表示的連接埠範 圍(如 1-1023)都可以。當既掃描TCP連接埠又掃描UDP連接埠時,可以通過在連接埠號碼前加上T: 或者U:指定協議。 協議限定符一直有效直到指定另一個。 例如,參數 -p U:53,111,137,T:21-25,80,139,8080 將掃描UDP 連接埠53,111,和137,同時掃描列出的TCP連接埠。

-F (快速 (有限的連接埠) 掃描)


3,Tcpdump配合Tcpreplay回放實現網路探測

# 這裡是兩個工具的抓包命令詳解,當然,這裡我們只簡單介紹一下我們用到的幾個參數shell> tcpdump -s0 -vv -e -i eth0 -nn port 67 -c 100 -w yfang.cap#    -e: 列印串連層資訊#    -vv: 列印詳細資料#    -i eth0: 監聽eth0網卡#    -nn:保留輸出中的連接埠和協議使用數字格式#    -c 100:抓取滿足條件的100個包,結束。否則會一直抓下去#    -s0: 這個參數對我們這次實驗起著非常重要的作用,-s0表明不對包的尺寸進行裁剪,保持原來大小#    port 67: 不用多解釋,因為DHCP協議主要是用戶端與伺服器端的67和68兩個連接埠的資訊互動#    -w yfang.cap: tcpdump預設把截獲的包以文字形式輸出到標準輸出,-w參數強制按照cap格式輸出到檔案yfang.cap,用於後面我們replay

#接下來replay這個包,不做任何修改,這裡只用了兩個參數 -i eth0不解釋了,-l 3表示連續發這個包3次,其實測試的話,發一次也OK 
 # tcpreplay -i eth0 -l 3 mycap

今天在實驗室配置內網機器為固定的IP時,機子能ping通ip 當不能上網,一般是DNS出問題了。

需要編輯檔案   sudo vim /etc/resolv.conf

namesever ip (注意這個IP為DNS伺服器的地址,不是隨便的)

聯繫我們

該頁面正文內容均來源於網絡整理,並不代表阿里雲官方的觀點,該頁面所提到的產品和服務也與阿里云無關,如果該頁面內容對您造成了困擾,歡迎寫郵件給我們,收到郵件我們將在5個工作日內處理。

如果您發現本社區中有涉嫌抄襲的內容,歡迎發送郵件至: info-contact@alibabacloud.com 進行舉報並提供相關證據,工作人員會在 5 個工作天內聯絡您,一經查實,本站將立刻刪除涉嫌侵權內容。

A Free Trial That Lets You Build Big!

Start building with 50+ products and up to 12 months usage for Elastic Compute Service

  • Sales Support

    1 on 1 presale consultation

  • After-Sales Support

    24/7 Technical Support 6 Free Tickets per Quarter Faster Response

  • Alibaba Cloud offers highly flexible support services tailored to meet your exact needs.