2024網(wǎng)絡信息安全應急響應Linux應急手冊_第1頁
2024網(wǎng)絡信息安全應急響應Linux應急手冊_第2頁
2024網(wǎng)絡信息安全應急響應Linux應急手冊_第3頁
2024網(wǎng)絡信息安全應急響應Linux應急手冊_第4頁
2024網(wǎng)絡信息安全應急響應Linux應急手冊_第5頁
已閱讀5頁,還剩32頁未讀, 繼續(xù)免費閱讀

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進行舉報或認領(lǐng)

文檔簡介

應急響應培訓Linux應急我們要做什么目錄contentsLinux檢查工具2Linux手工檢查項1手工檢查項總結(jié)1、系統(tǒng)檢查項1、查看系統(tǒng)版本:lsb_release

-a

//適用所有Linux發(fā)行版(RedHat、SUSE、Debian…)cat/etc/issue

//適用所有Linux發(fā)行版cat/etc/redhat-release

//適用Redhat系的Linuxcat/etc/os-release2、查看系統(tǒng)內(nèi)核版本:1)cat/proc/version2)uname

-a2、賬號檢查項1、用戶信息文件/etc/passwdroot:x:0:0:root:/root:/bin/bash用戶名:密碼:用戶ID:組ID:用戶說明:家目錄:登陸之后shell注:

超級用戶ID=0,普通用戶ID=500-,偽用戶ID=1-4992、/etc/shadow3、/etc/sudoers除root帳號外,其他帳號是否存在sudo權(quán)限。如非管理需要,普通帳號應刪除sudo權(quán)限。賬號檢查項last #顯示所有用戶最近登陸信息,默認讀取/var/log/wtmp日志文件。格式:用戶名

終端(pts/tty)登陸IP/內(nèi)核

星期月日開始時間-結(jié)束時間

持續(xù)時間lastlog

#顯示所有用戶最近一次登陸信息,默認讀取/var/log/lastlog日志文件。格式:用戶名

終端

登陸IP

最后登陸時間賬號檢查項3)

lastb #顯示登錄系統(tǒng)失敗的用戶信息,默認讀取/var/log/btmp日志文件格式:用戶名

終端

嘗試IP

星期月日開始時間-結(jié)束時間

持續(xù)時間3、操作歷史檢查項1、root的歷史命令history[root@localhost~]#history

>>history.txt2、/home下各帳號目錄的.bash_history,查看普通帳號的歷史命令[root@localhost~]#less

/home/xxx/.bash_history4、網(wǎng)絡檢查項netstat–antlp|

moreWEB服務:80、443、8080系統(tǒng)服務:21、22、23DB服務:3306、1521、63795、進程檢查項用top命令查看資源(cpu/mem)占用率,并按C鍵通過占用率排序進程檢查項1、psaux|

grep$pid|

grep-vgrep字段:用戶,進程ID,CPU使用比,內(nèi)存使用比,虛擬內(nèi)存,固定內(nèi)存,狀態(tài),啟動時間,使用時間,命令2、ps

-ef字段:用戶,進程ID,父進程ID,CPU使用率,系統(tǒng)啟動時間,終端,CPU使用時間,CMD進程檢查項3、用lsof命令,查找進程路徑lsof-i:1677 查看指定端口對應的程序lsof-p

1234 檢查pid號為1234進程調(diào)用情況4、用ls命令查看下pid所對應的進程文件路徑:ls-l

/proc/$PID/exe或file/proc/$PID/exe($PID為對應進程號)6、開機啟動檢查項啟動項排查:ls

-alt

/etc/init.d/ //查看常規(guī)啟動項ls

-alt

/etc/rc[0~6].d //查看其他運行級別的啟動項ls

-alt

/etc/rc.d/rc[0~6].d//rc[0~6].d中0~6

代表運行級別chkconfig–list7、定時任務檢查項1、查看是否有可疑任務:crontab–l或cat/etc/crontab

或more/etc/crontab2、查詢用戶的任務:crontab-uroot–l定時任務檢查項MinuteHourDayMonthWeek

command分鐘

小時

星期

命令0-59 0-231-311-120-6

command定時任務檢查項其他定時任務目錄文件:/etc/cron.d/* //存放系統(tǒng)級任務的任務文件/etc/cron.hourly/* //存放每小時任務/etc/cron.daily/* //存放每日任務/etc/cron.weekly/* //存放每周任務/etc/cron.monthly/* //存放每月任務/etc/anacrontab //存放系統(tǒng)級的任務/var/spool/cron/* //放各個用戶的任務文件計劃任務的日志:/var/log/cron*8、服務檢查項chkconfig

--list

查看服務自啟動狀態(tài),可以看到所有的RPM包安裝的服務psaux|

grep

crond

查看當前服務9、異常文件檢查項查看指定目錄文件:

ls

/

-alt 或ls-alt|head-n

10查找777的權(quán)限的文件:

find

/

*

-perm777

或ls–l

/查找隱藏文件:

ls

–a

/異常文件檢查項查找訪問的文件:find/root/-atimen //n表示n天之前的“一天之內(nèi)”被訪問過的文件find

/root/-atime+n //列出在n天之前(不包含n天本身)被訪問過的文件find/root/

-atime-n //列出在n天之內(nèi)(包含n天本身)被訪問過的文件查找2天內(nèi)新增的文件:

find

/root/

-ctime

-2//新增文件10、系統(tǒng)日志檢查項1、常見日志文件:/var/log/wtmp 記錄所有用戶最近登陸信息,用last命令查看/var/log/lastlog 記錄用戶最后一次登錄的信息,用lastlog命令查看/var/log/btmp 記錄登錄系統(tǒng)失敗的用戶信息,用lastb命令查看/var/log/utmp 記錄當前正登錄的用戶及其執(zhí)行信息,用who或w命令查看/var/log/message

記錄系統(tǒng)重要信息(異常錯誤等)信息/var/log/secure記錄安全相關(guān):驗證授權(quán),賬號密碼信息,如ssh登陸su切換sudo授權(quán)/var/log/cron 記錄定時任務執(zhí)行相關(guān)的日志信息/var/log/auth.log包含系統(tǒng)授權(quán)信息,包括用戶登錄和使用的權(quán)限機制等/var/log/userlog

記錄所有等級用戶信息的日志系統(tǒng)日志檢查項系統(tǒng)日志檢查項查看登錄成功的信息:cat

/var/log/secure查看登錄成功的IP:grep"Accepted"/var/log/secure|awk'{print$11}'|sort|uniq-c|sort-nr|moregrep"Accepted"/var/log/auth.log|awk'{print$11}'|sort|uniq-c|sort-nr|

more11、防火墻檢查項查看本機關(guān)于IPTABLES的設置情況:

iptables-L

–n12、安裝包檢查項校驗所有的RPM軟件包,查找丟失的文件:rpm

-Va病毒后門查殺檢查項后門排查:Chkrootkit:

/Magentron/chkrootkit

Rkhunter:/installation/rkhunter

LnuxCheck:/al0ne/LinuxCheck手工檢查項總結(jié)目錄contentsLinux手工檢查項我們要做什么Linux檢查工具121Linux

檢查工具whohk:進程\網(wǎng)絡\啟動項\用戶等下載:/heikanet/whohk河馬:webshell查殺簡介:擁有海量webshell樣本和自主查殺技術(shù),采用傳統(tǒng)特征+云端大數(shù)據(jù)雙引擎的查殺技術(shù)。查殺速度快、精度高、誤報低。兼容性:支持Windows、linux,支持在線查殺。地址:https:///河馬:webshell查殺河馬:webshell查殺河馬:webshell查殺360星圖:日志分析介紹:360星圖:360旗下開拓的站點日記分析工具,使用360站點衛(wèi)士中心數(shù)據(jù)分析模塊,云+端聯(lián)動分析,轉(zhuǎn)變?yōu)槿碌腤eb日記分析系統(tǒng),

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負責。
  • 6. 下載文件中如有侵權(quán)或不適當內(nèi)容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論