国产 无码 综合区,色欲AV无码国产永久播放,无码天堂亚洲国产AV,国产日韩欧美女同一区二区

Linux應(yīng)急響應(yīng)小結(jié)

這篇具有很好參考價(jià)值的文章主要介紹了Linux應(yīng)急響應(yīng)小結(jié)。希望對(duì)大家有所幫助。如果存在錯(cuò)誤或未考慮完全的地方,請(qǐng)大家不吝賜教,您也可以點(diǎn)擊"舉報(bào)違法"按鈕提交疑問。

目錄
  • 用戶排查
  • 歷史命令
  • 網(wǎng)絡(luò)排查
  • 進(jìn)程排查
  • 文件排查
  • 持久化排查
  • 日志分析

通過系統(tǒng)運(yùn)行狀態(tài)、安全設(shè)備告警,主機(jī)異?,F(xiàn)象來發(fā)現(xiàn)可疑現(xiàn)象通常的可疑現(xiàn)象有:資源占用、異常登錄、異常文件、異常連接、異常進(jìn)程等。

用戶排查

如果發(fā)現(xiàn)異常用戶活動(dòng),例如嘗試多次登錄失敗、執(zhí)行不正常的命令等,應(yīng)該及時(shí)采取措施,包括禁止用戶登錄、修改用戶密碼等。

  1. 查看 uid 或 gid 為 0 的用戶(默認(rèn)系統(tǒng)只存在root一個(gè)特權(quán)賬戶)
grep :0 /etc/passwd
  1. 查看 passwd 文件的最后修改記錄
stat /etc/passwd
  1. 統(tǒng)計(jì)所有用戶的 shell 相關(guān)信息
cat /etc/passwd | awk -F: '{print $7}' | sort | uniq
  1. 重點(diǎn)檢查有登錄權(quán)限的用戶
cat /etc/passwd | grep bash
  1. 查看用戶登錄信息
last # 查看用戶最近登錄信息
lastb # 查看錯(cuò)誤的用戶登錄信息
lastlog # 查看所有用戶最后一次登錄信息
  1. 查看允許 sudo 的用戶
more /etc/sudoers | egrep -v "^#|^$"
  1. 繼續(xù)檢查 wheel 組包含的用戶,wheel組通常用于授權(quán)用戶擁有使用 sudo
grep wheel /etc/group
  1. 查看空口令的用戶
awk -F: 'length($2)==0 {print $1}' /etc/passwd
  1. 查看可以遠(yuǎn)程登錄的帳號(hào)信息
awk '/\$1|\$6/{print $1}' /etc/shadow

歷史命令

history 記錄位于用戶 home 目錄下的 .bash_history 文件中,可以直接 cat ~/.bash_history 查看歷史記錄。

網(wǎng)絡(luò)排查

檢查系統(tǒng)上正在監(jiān)聽的網(wǎng)絡(luò)連接和端口情況,以及用戶的網(wǎng)絡(luò)活動(dòng),發(fā)現(xiàn)存在異常的網(wǎng)絡(luò)行為。

  1. 查看本機(jī)開放的端口信息
netstat -antulp 或 ss -antulp 或 lsof -i
  1. 查看當(dāng)前已建立的 TCP 連接
netstat -antulp | grep ESTABLISHED
  1. 查看反彈連接
netstat -antulp | grep bash
  1. 查看某一端口的具體應(yīng)用
lsof -i:22
  1. 查看路由表:
route -n
  1. 查看 DNS 配置信息:
cat /etc/resolv.conf

進(jìn)程排查

Linux 默認(rèn)的進(jìn)程權(quán)限分離,每個(gè)進(jìn)程有不同的權(quán)限,所以從進(jìn)程用戶名上能給我們很多信息。比如 webshell 執(zhí)行反彈連接,會(huì)顯示 apache 的用戶權(quán)限。

  1. 查看資源占用
top
  1. 查看所有進(jìn)程
ps -ef
  1. 根據(jù)進(jìn)程 PID 查看進(jìn)程詳細(xì)信息
lsof -p PID
  1. 查看進(jìn)程的啟動(dòng)時(shí)間
ps -p PID -o lstart
  1. 對(duì)于一些異常的文件可以用 strings 顯示里面的可讀字符串進(jìn)行初步判斷
strings /usr/sbin/sshd | more
  1. 查看進(jìn)程可執(zhí)行文件
ps -eo pid,cmd
  1. 查看進(jìn)程樹
pstree

文件排查

  1. 顯示文件的詳細(xì)信息
stat filename
  1. 查找根目錄下,修改時(shí)間小于1天的文件
find / -mtime -1
  1. 結(jié)合文件名進(jìn)一步查找
find /var/www/html/ -mtime -1 -name *.php
  1. 查看系統(tǒng)命令是否存在異常,如大小、修改時(shí)間、創(chuàng)建時(shí)間等
ls -altS /usr/sbin | head -30

持久化排查

Linux的持久化方式通常有以下這幾種方式:定時(shí)任務(wù)、開機(jī)服務(wù)、開機(jī)啟動(dòng)、驅(qū)動(dòng)加載。

定時(shí)任務(wù)排查

列出當(dāng)前用戶的定時(shí)任務(wù)列表:

crontab -l

定時(shí)任務(wù)還應(yīng)檢查以下文件和文件夾:

/var/spool/cron/*
/etc/crontab
/etc/cron.d/*
/etc/cron.daily/*
/etc/cron.hourly/*
/etc/cron.monthly/*
/etc/cron.weekly/
/etc/anacrontab
/var/spool/anacron/*

開機(jī)啟動(dòng)項(xiàng)排查

查看系統(tǒng)服務(wù)

  1. 查看所有系統(tǒng)服務(wù)的狀態(tài)和啟動(dòng)方式
systemctl list-unit-files --type=service
  1. 查看當(dāng)前正在運(yùn)行的服務(wù)
systemctl list-units --type=service --all

Linux 開機(jī)有多種運(yùn)行級(jí)別,不同級(jí)別下加載的啟動(dòng)文件也不相同

Linux應(yīng)急響應(yīng)小結(jié)

查看當(dāng)前啟動(dòng)級(jí)別

runlevel

不同啟動(dòng)級(jí)別會(huì)加載不同啟動(dòng)文件,需要關(guān)注檢查啟動(dòng)腳本目錄

/etc/rc.d/*
/etc/rc.local
/etc/rc[0-6].d
/etc/inittab

日志分析

Linux 使用 rsyslog 管理日志,包括系統(tǒng)登錄日志、服務(wù)訪問日志、網(wǎng)站日志、數(shù)據(jù)庫日志等。

日志默認(rèn)存放位置 /var/log/ 目錄,查看日志配置情況 vim /etc/rsyslog.conf。

通常關(guān)注的系統(tǒng)日志有:

  • /var/log/messages:內(nèi)核及公共消息日志,會(huì)記錄linux系統(tǒng)的絕大多數(shù)重要信息

  • /var/log/cron:系統(tǒng)定時(shí)任務(wù)相關(guān)的日志

  • /var/log/dmesg:系統(tǒng)引導(dǎo)日志,系統(tǒng)在開機(jī)時(shí)內(nèi)核自檢的信息,dmesg命令直接查看

  • /var/log/boot.log:記錄系統(tǒng)在引導(dǎo)過程中發(fā)生的,包含系統(tǒng)啟動(dòng)時(shí)的日志,包括自啟動(dòng)的服務(wù)

  • /var/log/secure:用戶驗(yàn)證相關(guān)的安全性事件,如SSH登錄,su切換用戶,sudo授權(quán)等

  • /var/run/utmp:正在登錄系統(tǒng)的用戶信息,默認(rèn)由who和w記錄當(dāng)前登錄用戶的信息

  • /var/log/wtmp:當(dāng)前登錄用戶詳細(xì)信息,二進(jìn)制文件,使用last命令來查看

  • /var/log/btmp:記錄錯(cuò)誤登錄日志,二進(jìn)制文件,使用lastb命令查看

  • /var/log/lastlog:用戶最后一次登錄時(shí)間的日志,二進(jìn)制文件,使用lastlog命令查看

  • /var/log/maillog:郵件系統(tǒng)日志

應(yīng)用日志:

Nginx日志:

  • /var/log/nginx/access.log

Apache日志:

  • /var/log/httpd/access.log

  • /var/log/apache/ access.log

  • /var/log/apache2/ access.log

  • /var/log/httpd-access.log

Mysql日志:

  • /var/log/mysql/

Linux 可以使用 sed、awk、grep 文件三劍客從日志中快速提取信息。

  1. 定位有多少IP在爆破主機(jī)的root帳號(hào):
grep "Failed password for root" /var/log/secure | awk '{print $11}' |  sort | uniq -c | sort -nr | more
  1. 定位有哪些IP在爆破:
grep "Failed password" /var/log/secure|grep -E -o "(25[0-5]|2[0-  4][0-9]|[01]?[0-9][0-9]?)\.(25[0-5]|2[0-4][0-9]|[01]?[0-9][0-  9]?)\.(25[0-5]|2[0-4][0-9]|[01]?[0-9][0-9]?)\.(25[0-5]|2[0-4][0-  9]|[01]?[0-9][0-9]?)"|uniq -c
  1. 爆破用戶名字典:
grep "Failed password" /var/log/secure|perl -e  'while($_=<>){ /for(.*?) from/; print "$1 \n";}'|uniq -c|sort -nr
  1. 登錄成功的IP有哪些:
grep "Accepted " /var/log/secure | awk '{print $11}' | sort |	uniq -c |  sort -nr | more

登錄成功的日期、用戶名、IP:

grep "Accepted " /var/log/secure | awk '{print $1,$2,$3,$9,$11}'

若有錯(cuò)誤,歡迎指正!o( ̄▽ ̄)ブ文章來源地址http://www.zghlxwxcb.cn/news/detail-860115.html

到了這里,關(guān)于Linux應(yīng)急響應(yīng)小結(jié)的文章就介紹完了。如果您還想了解更多內(nèi)容,請(qǐng)?jiān)谟疑辖撬阉鱐OY模板網(wǎng)以前的文章或繼續(xù)瀏覽下面的相關(guān)文章,希望大家以后多多支持TOY模板網(wǎng)!

本文來自互聯(lián)網(wǎng)用戶投稿,該文觀點(diǎn)僅代表作者本人,不代表本站立場(chǎng)。本站僅提供信息存儲(chǔ)空間服務(wù),不擁有所有權(quán),不承擔(dān)相關(guān)法律責(zé)任。如若轉(zhuǎn)載,請(qǐng)注明出處: 如若內(nèi)容造成侵權(quán)/違法違規(guī)/事實(shí)不符,請(qǐng)點(diǎn)擊違法舉報(bào)進(jìn)行投訴反饋,一經(jīng)查實(shí),立即刪除!

領(lǐng)支付寶紅包贊助服務(wù)器費(fèi)用

相關(guān)文章

  • 應(yīng)急響應(yīng):系統(tǒng)入侵排查指南

    應(yīng)急響應(yīng):系統(tǒng)入侵排查指南

    目錄 系統(tǒng)基本信息排查 Windows系統(tǒng)排查 Linux系統(tǒng)排查 CPU信息 操作系統(tǒng)信息 載入模塊排查 用戶排查 Windows系統(tǒng)用戶排查 排查所有賬戶 Linux用戶排查 root賬戶排查 查看所有可登錄賬戶?? 查看用戶錯(cuò)誤的登錄信息 查看所有用戶最后登錄信息 排查空口令賬戶 啟動(dòng)項(xiàng)排查 Windows系

    2024年02月09日
    瀏覽(57)
  • Windows應(yīng)急響應(yīng)排查思路

    Windows應(yīng)急響應(yīng)排查思路

    「作者簡(jiǎn)介」: CSDN top100、阿里云博客專家、華為云享專家、網(wǎng)絡(luò)安全領(lǐng)域優(yōu)質(zhì)創(chuàng)作者 「推薦專欄」: 對(duì)網(wǎng)絡(luò)安全感興趣的小伙伴可以關(guān)注專欄《網(wǎng)絡(luò)安全入門到精通》

    2023年04月20日
    瀏覽(20)
  • 應(yīng)急響應(yīng)排查思路(Windows篇)

    應(yīng)急響應(yīng)排查思路(Windows篇)

    「作者簡(jiǎn)介」: CSDN top100、阿里云博客專家、華為云享專家、網(wǎng)絡(luò)安全領(lǐng)域優(yōu)質(zhì)創(chuàng)作者 「推薦專欄」: 對(duì)網(wǎng)絡(luò)安全感興趣的小伙伴可以關(guān)注專欄《網(wǎng)絡(luò)安全入門到精通》

    2023年04月19日
    瀏覽(22)
  • 【安全服務(wù)】應(yīng)急響應(yīng)1:流程、排查與分析

    【安全服務(wù)】應(yīng)急響應(yīng)1:流程、排查與分析

    目錄 一、應(yīng)急響應(yīng)流程 1 準(zhǔn)備階段 2 檢測(cè)階段 3 抑制階段 4 根除階段 5 恢復(fù)階段 6 總結(jié)階段 現(xiàn)場(chǎng)處置流程 二、系統(tǒng)排查 1、系統(tǒng)信息 2、用戶信息 3 啟動(dòng)項(xiàng) 4?任務(wù)計(jì)劃 5 其他:Windows防火墻規(guī)則 ?三、進(jìn)程排查 1 windows 1.1 任務(wù)管理器 1.2 cmd tasklist 1.3 查看正在進(jìn)行網(wǎng)絡(luò)連接的進(jìn)

    2024年02月08日
    瀏覽(19)
  • 應(yīng)急響應(yīng)-web后門(中間件)的排查思路

    語言,數(shù)據(jù)庫,中間件,系統(tǒng)環(huán)境等 1.利用時(shí)間節(jié)點(diǎn)篩選日志行為 2.利用已知的漏洞在日志進(jìn)行特征搜索,快速定位到目標(biāo)ip等信息 3.后門查殺,獲取后門信息,進(jìn)一步定位目標(biāo)信息 iis .net分析:網(wǎng)站被入侵,給出來被入侵時(shí)間 iis日志地址:inetput/logs/LogFiles/W3VC5(確認(rèn)對(duì)網(wǎng)站的

    2024年02月14日
    瀏覽(23)
  • 服務(wù)器病毒木馬通用排查處理應(yīng)急響應(yīng)流程

    服務(wù)器病毒木馬通用排查處理應(yīng)急響應(yīng)流程

    目錄 一、勒索病毒發(fā)作的特征? ? 二、勒索病毒的應(yīng)急響應(yīng)?? 三、勒索病毒預(yù)防與事后加固?? 如果發(fā)現(xiàn)大量統(tǒng)一后綴的文件;發(fā)現(xiàn)勒索信在Linux/home、/usr等目錄,在Windows???桌面或者是被加密文件的文件夾下。如果存在以上特征情況,證明感染了勒索病毒并且已經(jīng)發(fā)作。

    2024年04月22日
    瀏覽(24)
  • Windows應(yīng)急響應(yīng) -Windows日志排查,系統(tǒng)日志,Web應(yīng)用日志,

    Windows應(yīng)急響應(yīng) -Windows日志排查,系統(tǒng)日志,Web應(yīng)用日志,

    「作者簡(jiǎn)介」: CSDN top100、阿里云博客專家、華為云享專家、網(wǎng)絡(luò)安全領(lǐng)域優(yōu)質(zhì)創(chuàng)作者 「推薦專欄」: 對(duì)網(wǎng)絡(luò)安全感興趣的小伙伴可以關(guān)注專欄《網(wǎng)絡(luò)安全入門到精通》 Windows系統(tǒng)日志存放在 C:WindowsSystem32winevtLogs 目錄下,使用系統(tǒng)自帶的【事件查看器】來查看 WIN + R,輸

    2023年04月09日
    瀏覽(28)
  • 【應(yīng)急響應(yīng)】網(wǎng)站入侵篡改指南&Webshell內(nèi)存馬查殺&漏洞排查&時(shí)間分析

    【應(yīng)急響應(yīng)】網(wǎng)站入侵篡改指南&Webshell內(nèi)存馬查殺&漏洞排查&時(shí)間分析

    應(yīng)急響應(yīng): 1、抗拒絕服務(wù)攻擊防范應(yīng)對(duì)指南 2、勒索軟件防范應(yīng)對(duì)指南 3、釣魚郵件攻擊防范應(yīng)對(duì)指南 4、網(wǎng)頁篡改與后門攻擊防范應(yīng)對(duì)指南 5、網(wǎng)絡(luò)安全漏洞防范應(yīng)對(duì)指南 6、大規(guī)模數(shù)據(jù)泄露防范應(yīng)對(duì)指南 7、僵尸網(wǎng)絡(luò)感染防范應(yīng)對(duì)指南 8、APT攻擊入侵防范應(yīng)對(duì)指南 9、各種輔

    2024年01月20日
    瀏覽(22)
  • 【W(wǎng)indows應(yīng)急響應(yīng)】HW藍(lán)隊(duì)必備——開機(jī)啟動(dòng)項(xiàng)、臨時(shí)文件、進(jìn)程排查、計(jì)劃任務(wù)排查、注冊(cè)表排查、惡意進(jìn)程查殺、隱藏賬戶、webshell查殺等

    【W(wǎng)indows應(yīng)急響應(yīng)】HW藍(lán)隊(duì)必備——開機(jī)啟動(dòng)項(xiàng)、臨時(shí)文件、進(jìn)程排查、計(jì)劃任務(wù)排查、注冊(cè)表排查、惡意進(jìn)程查殺、隱藏賬戶、webshell查殺等

    近年來信息安全事件頻發(fā),信息安全的技能、人才需求大增?,F(xiàn)在,不管是普通的企業(yè),還是專業(yè)的安全廠商,都不可避免的需要掌握和運(yùn)用好信息安全的知識(shí)、技能,以便在需要的時(shí)候,能夠御敵千里。所謂養(yǎng)兵千日,用兵一時(shí),擁有一支完善的團(tuán)隊(duì)或完整的流程,可以保

    2024年02月02日
    瀏覽(26)
  • linux應(yīng)急排查

    常用命令 查看登錄用戶和活動(dòng) whoami:顯示當(dāng)前登錄用戶的用戶名。 w:顯示當(dāng)前登錄到系統(tǒng)上的用戶列表和他們正在執(zhí)行的命令。 last:顯示最近登錄到系統(tǒng)的用戶列表、登錄時(shí)間和來源IP地址。 ps aux:列出當(dāng)前正在運(yùn)行的所有進(jìn)程,以及它們的詳細(xì)信息。 網(wǎng)絡(luò)連接和端口檢

    2024年02月07日
    瀏覽(18)

覺得文章有用就打賞一下文章作者

支付寶掃一掃打賞

博客贊助

微信掃一掃打賞

請(qǐng)作者喝杯咖啡吧~博客贊助

支付寶掃一掃領(lǐng)取紅包,優(yōu)惠每天領(lǐng)

二維碼1

領(lǐng)取紅包

二維碼2

領(lǐng)紅包