linux系统上安全扫描工具
针对Linux等保三级合规检测,目前社区已有一些成熟的自动化脚本,能帮你快速摸清系统的合规底数。这里介绍几款主流的选择,以及它们的特点对比。
🔎 主流等保三级合规检测脚本对比
| 特点 | Linux-Security-Compliance-Check | Check_Script (CentOS_Check_Script) | Golin-cli (等保工具,推荐用这个) |
|---|---|---|---|
| 一句话定位 | 功能全面,生成HTML报告的纯检测脚本。 | 经典的Shell检查脚本,侧重于输出详细检测结果。 | 集成弱口令检测等功能的综合安全工具。 |
| 核心功能 | -纯检测,不修改系统,适合生产环境。 - 覆盖18项合规检查项,如密码策略、文件权限、高危端口等。 - 输出美观的HTML报告,包含通过/失败状态和修复建议。 - 支持加权合规率计算,根据检查项重要性评估整体合规情况。 | -纯检测,不影响系统配置。 - 覆盖10个检查维度:系统信息、身份鉴别、访问控制、安全审计、入侵防范等。 - 生成TXT格式检测结果文件,便于人工核查和分析。 | - 提供弱口令检测功能,可检测SSH、MySQL、Redis等多种服务。 - 支持Web目录扫描。 - 内置等保核查命令,可作为基线核查工具。 |
| 系统兼容性 | 兼容性强:Ubuntu 22.04, CentOS 7+, Kylin 10, openEuler 22.04等。 | 局限性大:主要针对CentOS/RedHat系列,对Ubuntu等系统兼容性不佳。 | 支持广泛:支持CentOS、Windows、Redis、Oracle、H3C、华为等多种系统和设备。 |
| 使用方式 | 地址: https://github.com/llody55/Linux-Security-Compliance-Check2. 赋予执行权限<br>chmod +x security_check.sh<br># 3. 以root权限运行<br>sudo ./security_check.sh<br>报告保存路径: /opt/security_check/<IP>_<日期>.html | bash<br># 以root权限运行,并将结果输出到时间戳命名的txt文件<br>sudo sh CentOS_Check_Script.sh | tee check_`date +%Y%m%d_%H%M%S`.txt<br> | 该项目为命令行工具(CLI),需参照其文档下载并执行相应命令进行弱口令检测或基线核查。https://github.com/selinuxG/Golin 使用:./golin scan即可,报告在Scanlog下,会生成xlsx和html;(./golin web -i ip地址,用https://ip地址:1818打开,是web页面打开,单主机核查,输入信息后提交会生成htm报告) |
💡 怎么选?
侧重可视化报告与兼容性:优先考虑Linux-Security-Compliance-Check。它生成的HTML报告清晰直观,且支持多种主流Linux发行版,对生产环境友好。
环境以CentOS为主,习惯文本输出:Check_Script这个经典脚本很实用。它专注于检查,输出TXT格式结果,方便你后续进行人工审计和归档。
需要弱口令检测等多功能:Golin-cli这类工具更合适。它不仅能做等保基线核查,还集成了你之前关心的数据库弱口令检测、端口扫描等功能,是一个更综合的安全工具。
Check_Script (CentOS_Check_Script)如何下载及使用
已阅读 12 个网页
Check_Script 的核心文件是CentOS_Check_Script.sh,这个项目目前已迁移和更新,你可以从下面这几个地址获取,选择其一即可:
📥 项目下载地址
主仓库 (最常用):https://github.com/NatChao/check_script[citation:1]
这个仓库包含了脚本本身,你可以直接 clone 或下载 ZIP 包。
上游原始项目:https://github.com/xiaoyunjie/Shell_Script[citation:3][citation:8][citation:10]
这是脚本最初起源的项目,也包含了
CentOS_Check_Script.sh。
其他镜像/分支:https://github.com/XLongLee/Shell_Script[citation:3] 或 https://gitcode.com/gmyyds/Shell_Script[citation:6]
这些都是该脚本的分支或镜像,内容基本一致。
🚀 核心使用方法
这个脚本的使用非常简单,在 CentOS 或 RHEL 系统上,通过root或sudo权限执行它即可。
登录到你的 CentOS 服务器,并进入你下载的脚本所在目录。
给脚本添加执行权限(如果需要):
bash
chmod +x CentOS_Check_Script.sh
运行脚本进行检测,推荐使用下面的命令,在执行的同时将完整结果保存到一个带时间戳的文件里:
bash
sudo sh CentOS_Check_Script.sh | tee check_`date +%Y%m%d_%H%M%S`.txt
📊 脚本检查内容与解读
这个脚本会全面检查系统的安全配置,主要覆盖:
系统基本信息与资源使用情况
系统用户与身份鉴别:检查密码策略、空口令账户等。
访问控制与安全审计
入侵防范与恶意代码防范
资源控制安全
运行完成后,会在当前目录生成一个以时间命名的.txt结果文件,你需要人工阅读这份报告,并根据报告中的提示去加固系统。脚本本身只检查问题,不负责自动修复。
⚠️ 重要注意事项
⚠️ 系统兼容性:这个脚本只适用于 Red Hat 和 CentOS 系列的 Linux 发行版。在 Ubuntu 等其他系统上由于文件路径和配置不同,脚本无法正常工作。
🔧 加固脚本:在同一个项目仓库中,有时也会提供配套的加固脚本(如
Sec-*.sh),可以用来修复检测报告里提到的一些安全问题。如果需要进行系统加固,可以留意一下项目里是否有类似的加固脚本。