![2024linux安全常用排查命令集_第1頁](http://file4.renrendoc.com/view12/M04/07/2B/wKhkGWYk9P6ASh45AAAwUkbe0nI815.jpg)
![2024linux安全常用排查命令集_第2頁](http://file4.renrendoc.com/view12/M04/07/2B/wKhkGWYk9P6ASh45AAAwUkbe0nI8152.jpg)
![2024linux安全常用排查命令集_第3頁](http://file4.renrendoc.com/view12/M04/07/2B/wKhkGWYk9P6ASh45AAAwUkbe0nI8153.jpg)
![2024linux安全常用排查命令集_第4頁](http://file4.renrendoc.com/view12/M04/07/2B/wKhkGWYk9P6ASh45AAAwUkbe0nI8154.jpg)
![2024linux安全常用排查命令集_第5頁](http://file4.renrendoc.com/view12/M04/07/2B/wKhkGWYk9P6ASh45AAAwUkbe0nI8155.jpg)
版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡介
Linux常用排查命令集目錄TOC\o"1-1"\h\u67261.查看用戶信息 447492.歷史命令 5250983.查看端口 6147964.查看進(jìn)程 7210635.開機(jī)啟動項(xiàng) 846706.定時任務(wù) 8153767.服務(wù) 9122008.查找文件 10141179.top命令 10654410.host文件 122677311.Diff 121379812.日志分析 12186213.查看命令狀態(tài) 132812714.文件清除 131.查看用戶信息/etc/passwd查看用戶信息文件/etc/shadow查看影子文件awk-F:'$3==0{print$1}'/etc/passwd(查看系統(tǒng)是否還存在其他的特權(quán)賬戶,uid為0,默認(rèn)系統(tǒng)只存在root一個特權(quán)賬戶)who查看當(dāng)前登錄用戶(tty本地登陸pts遠(yuǎn)程登錄)w查看系統(tǒng)信息,想知道某一時刻用戶的行為uptime查看登陸多久、多少用戶,負(fù)載passwd-dusername刪除用戶密碼stat/etc/passwd#查看密碼文件上一次修改的時間,如果最近被修改過,那就可能存在問題。cat/etc/passwd|grep-vnologin#查看除了不可登錄以外的用戶都有哪些,有沒有新增的cat/etc/passwd|grepx:0#查看哪些用戶為root權(quán)限,有沒有新增的cat/etc/passwd|grep/bin/bash#查看哪些用戶使用shell查詢可以遠(yuǎn)程登錄的賬號:awk‘/\$1|\$6/{print$1}’/etc/shadow查詢具有sudo權(quán)限的賬號:more/etc/sudoers|grep-v“^#\|^$”grep“ALL=(ALL)”2.歷史命令很多的服務(wù)器會有存在多用戶登陸情況,登陸root用戶可查看其他用戶的相關(guān)賬戶登錄信息,.bash_history保存了用戶的登陸所操作的命令信息home/root/.bash_historyhistory查看歷史命令cat.bash_history>>history.txt保存歷史命令3.查看端口netstat–antp查看對應(yīng)鏈接的文件路徑ls-l/proc/pid/exels-l/proc/*/exe|grepxxx#如果我們知道惡意程序的啟動文件大致位置,可以使用這個發(fā)現(xiàn)無文件的惡意進(jìn)程netstat-antlp|grep172.16.222.198|awk'{print$7}'|cut-f1-d"/"通過可疑的ip地址獲取程序pid4.查看進(jìn)程ps-aux查看相關(guān)pid對應(yīng)程序ps–aux|greppid監(jiān)控某一應(yīng)用線程數(shù)(如ssh)ps-eLf|grepssh|wc–l監(jiān)控網(wǎng)絡(luò)客戶連接數(shù)netstat-n|greptcp|grep偵聽端口|wc-lpsaux--sort=pcpu|head-10查看cpu占用率前十的進(jìn)程,有時候可以發(fā)現(xiàn)5.開機(jī)啟動項(xiàng)啟動項(xiàng)文件:more/etc/rc.local/etc/rc.d/rc[0~6].dls-l/etc/rc.d/rc3.d/6.定時任務(wù)crontab-l編輯定時任務(wù)crontab–ecrontab-uroot–l查看root用戶任務(wù)計(jì)劃ls/var/spool/cron/查看每個用戶自己的執(zhí)行計(jì)劃#刪除計(jì)劃任務(wù)且控制計(jì)劃任務(wù)不能寫東西sed'/gcc.sh/d'/etc/crontab&&chmod0000/etc/crontab&&chattr+i/etc/crontab常見的定時任務(wù)文件:/var/spool/cron/*#centos的/var/spool/cron/crontabs/*#ubuntu的/var/spool/anacron/*/etc/crontab/etc/anacrontab#異步定時/etc/cron.hourly/*/etc/cron.daily/*/etc/cron.weekly//etc/cron.monthly/*7.服務(wù)chkconfig查看開機(jī)啟動項(xiàng)目chkconfig--list查看服務(wù)自啟狀態(tài)systemctllist-unit-files|grepenabled8.查找文件find查找指定的文件:find/home1-name*.php!-nameindex.phpfind查看最近一天修改的文件:find/-mtime-1>/etc/aa.txt(查看修改的文件并保存到aa的txt文檔)查找并刪除,liyongxargsfind.-name.svn|xargsrm–rffind/-size+10000k-print:查找大于10000k的文件md5sum-bfilename:查看文件的md5值9.top命令top命令是Linux下常用的性能分析工具,能夠?qū)崟r顯示系統(tǒng)中各個進(jìn)程的資源占用狀況,類似于Windows的任務(wù)管理器。默認(rèn)top是根據(jù)cpu的占用情況進(jìn)行排序的可通過按“b”鍵進(jìn)行切換,可切換到按照內(nèi)存使用情況進(jìn)行排序top-ppid監(jiān)控指定進(jìn)程free查看當(dāng)前系統(tǒng)內(nèi)存使用情況top-b-n1|head10.host文件有一些挖礦程序會修改/etc/hosts文件11.DiffLinux中的命令,Diff,可以查看兩個文本文件的差異12.日志分析默認(rèn)日志位置:var/log1、定位有多少IP在爆破主機(jī)的root帳號:grep"Failedpasswordforroot"/var/log/secure|awk'{print$11}'|sort|uniq-c|sort-nr|more定位有哪些IP在爆破:grep"Failedpassword"/var/log/secure|grep-E-o"(25[0-5]|2[0-4][0-9]|[01]?[0-9][0-9]?)\.(25[0-5]|2[0-4][0-9]|[01]?[0-9][0-9]?)\.(25[0-5]|2[0-4][0-9]|[01]?[0-9][0-9]?)\.(25[0-5]|2[0-4][0-9]|[01]?[0-9][0-9]?)"|uniq-c爆破用戶名字典是什么?grep"Failedpassword"/var/log/secure|perl-e'while($_=<>){/for(.*?)from/;print"$1\n";}'|uniq-c|sort-nr2、登錄成功的IP有哪些:grep"Accepted"/var/log/secure|awk'{print$11}'|sort|uniq-c|sort-nr|more登錄成功的日期、用戶名、IP:grep"Accepted"/var/log/secure|awk'{print$1,$2,$3,$9,$11}'13.查看命令狀態(tài)很多情況下,存在ps、netstat等一些常見命令被替換,可利用stat查看該狀態(tài),查看其修改時間stat/bin/netstat14.文件清除很多時候會遇到無法??次募?quán)限或是病毒在一直向某個文件寫入程序,可嘗試如下命令:l
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 建危房申請書
- 高中申請助學(xué)金申請書
- 加入校學(xué)生會申請書
- 提高視頻流媒體播放質(zhì)量措施
- 2024-2025學(xué)年廣東省廣州市番禺區(qū)禺山高級中學(xué)高三(上)期中地理試卷
- 2024-2025學(xué)年云南省麗江市高三上學(xué)期統(tǒng)一檢測(12月)物理試卷(解析版)
- 癌癥患者申請書
- 續(xù)簽國企合同范本(2篇)
- 6.1 整十?dāng)?shù)加、減整十?dāng)?shù) 一年級下冊數(shù)學(xué)同步練習(xí)(含答案)
- 電商和視頻直播融合實(shí)現(xiàn)產(chǎn)品銷售增長的案例分析
- 2023六年級數(shù)學(xué)下冊 第2單元 百分?jǐn)?shù)(二)綜合與實(shí)踐 生活與百分?jǐn)?shù)說課稿 新人教版
- 2025年1月浙江省高考政治試卷(含答案)
- 教體局校車安全管理培訓(xùn)
- 湖北省十堰市城區(qū)2024-2025學(xué)年九年級上學(xué)期期末質(zhì)量檢測綜合物理試題(含答案)
- 行車起重作業(yè)風(fēng)險(xiǎn)分析及管控措施
- 健康體檢中心患者身份登記制度
- 《災(zāi)害的概述》課件
- 國產(chǎn)氟塑料流體控制件生產(chǎn)企業(yè)
- 空氣能安裝合同
- 初二上冊的數(shù)學(xué)試卷
- 2025年上半年重慶三峽融資擔(dān)保集團(tuán)股份限公司招聘6人高頻重點(diǎn)提升(共500題)附帶答案詳解
評論
0/150
提交評論