![2024網(wǎng)絡(luò)信息安全應(yīng)急響應(yīng)Linux應(yīng)急手冊_第1頁](http://file4.renrendoc.com/view14/M00/28/15/wKhkGWYk96KABOCSAAEbdHnyoto185.jpg)
![2024網(wǎng)絡(luò)信息安全應(yīng)急響應(yīng)Linux應(yīng)急手冊_第2頁](http://file4.renrendoc.com/view14/M00/28/15/wKhkGWYk96KABOCSAAEbdHnyoto1852.jpg)
![2024網(wǎng)絡(luò)信息安全應(yīng)急響應(yīng)Linux應(yīng)急手冊_第3頁](http://file4.renrendoc.com/view14/M00/28/15/wKhkGWYk96KABOCSAAEbdHnyoto1853.jpg)
![2024網(wǎng)絡(luò)信息安全應(yīng)急響應(yīng)Linux應(yīng)急手冊_第4頁](http://file4.renrendoc.com/view14/M00/28/15/wKhkGWYk96KABOCSAAEbdHnyoto1854.jpg)
![2024網(wǎng)絡(luò)信息安全應(yīng)急響應(yīng)Linux應(yīng)急手冊_第5頁](http://file4.renrendoc.com/view14/M00/28/15/wKhkGWYk96KABOCSAAEbdHnyoto1855.jpg)
版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報或認(rèn)領(lǐng)
文檔簡介
應(yīng)急響應(yīng)培訓(xùn)Linux應(yīng)急我們要做什么目錄contentsLinux檢查工具2Linux手工檢查項1手工檢查項總結(jié)1、系統(tǒng)檢查項1、查看系統(tǒng)版本:lsb_release
-a
//適用所有Linux發(fā)行版(RedHat、SUSE、Debian…)cat/etc/issue
//適用所有Linux發(fā)行版cat/etc/redhat-release
//適用Redhat系的Linuxcat/etc/os-release2、查看系統(tǒng)內(nèi)核版本:1)cat/proc/version2)uname
-a2、賬號檢查項1、用戶信息文件/etc/passwdroot:x:0:0:root:/root:/bin/bash用戶名:密碼:用戶ID:組ID:用戶說明:家目錄:登陸之后shell注:
超級用戶ID=0,普通用戶ID=500-,偽用戶ID=1-4992、/etc/shadow3、/etc/sudoers除root帳號外,其他帳號是否存在sudo權(quán)限。如非管理需要,普通帳號應(yīng)刪除sudo權(quán)限。賬號檢查項last #顯示所有用戶最近登陸信息,默認(rèn)讀取/var/log/wtmp日志文件。格式:用戶名
終端(pts/tty)登陸IP/內(nèi)核
星期月日開始時間-結(jié)束時間
持續(xù)時間lastlog
#顯示所有用戶最近一次登陸信息,默認(rèn)讀取/var/log/lastlog日志文件。格式:用戶名
終端
登陸IP
最后登陸時間賬號檢查項3)
lastb #顯示登錄系統(tǒng)失敗的用戶信息,默認(rèn)讀取/var/log/btmp日志文件格式:用戶名
終端
嘗試IP
星期月日開始時間-結(jié)束時間
持續(xù)時間3、操作歷史檢查項1、root的歷史命令history[root@localhost~]#history
>>history.txt2、/home下各帳號目錄的.bash_history,查看普通帳號的歷史命令[root@localhost~]#less
/home/xxx/.bash_history4、網(wǎng)絡(luò)檢查項netstat–antlp|
moreWEB服務(wù):80、443、8080系統(tǒng)服務(wù):21、22、23DB服務(wù):3306、1521、63795、進(jìn)程檢查項用top命令查看資源(cpu/mem)占用率,并按C鍵通過占用率排序進(jìn)程檢查項1、psaux|
grep$pid|
grep-vgrep字段:用戶,進(jìn)程ID,CPU使用比,內(nèi)存使用比,虛擬內(nèi)存,固定內(nèi)存,狀態(tài),啟動時間,使用時間,命令2、ps
-ef字段:用戶,進(jìn)程ID,父進(jìn)程ID,CPU使用率,系統(tǒng)啟動時間,終端,CPU使用時間,CMD進(jìn)程檢查項3、用lsof命令,查找進(jìn)程路徑lsof-i:1677 查看指定端口對應(yīng)的程序lsof-p
1234 檢查pid號為1234進(jìn)程調(diào)用情況4、用ls命令查看下pid所對應(yīng)的進(jìn)程文件路徑:ls-l
/proc/$PID/exe或file/proc/$PID/exe($PID為對應(yīng)進(jìn)程號)6、開機(jī)啟動檢查項啟動項排查:ls
-alt
/etc/init.d/ //查看常規(guī)啟動項ls
-alt
/etc/rc[0~6].d //查看其他運行級別的啟動項ls
-alt
/etc/rc.d/rc[0~6].d//rc[0~6].d中0~6
代表運行級別chkconfig–list7、定時任務(wù)檢查項1、查看是否有可疑任務(wù):crontab–l或cat/etc/crontab
或more/etc/crontab2、查詢用戶的任務(wù):crontab-uroot–l定時任務(wù)檢查項MinuteHourDayMonthWeek
command分鐘
小時
天
月
星期
命令0-59 0-231-311-120-6
command定時任務(wù)檢查項其他定時任務(wù)目錄文件:/etc/cron.d/* //存放系統(tǒng)級任務(wù)的任務(wù)文件/etc/cron.hourly/* //存放每小時任務(wù)/etc/cron.daily/* //存放每日任務(wù)/etc/cron.weekly/* //存放每周任務(wù)/etc/cron.monthly/* //存放每月任務(wù)/etc/anacrontab //存放系統(tǒng)級的任務(wù)/var/spool/cron/* //放各個用戶的任務(wù)文件計劃任務(wù)的日志:/var/log/cron*8、服務(wù)檢查項chkconfig
--list
查看服務(wù)自啟動狀態(tài),可以看到所有的RPM包安裝的服務(wù)psaux|
grep
crond
查看當(dāng)前服務(wù)9、異常文件檢查項查看指定目錄文件:
ls
/
-alt 或ls-alt|head-n
10查找777的權(quán)限的文件:
find
/
*
-perm777
或ls–l
/查找隱藏文件:
ls
–a
/異常文件檢查項查找訪問的文件:find/root/-atimen //n表示n天之前的“一天之內(nèi)”被訪問過的文件find
/root/-atime+n //列出在n天之前(不包含n天本身)被訪問過的文件find/root/
-atime-n //列出在n天之內(nèi)(包含n天本身)被訪問過的文件查找2天內(nèi)新增的文件:
find
/root/
-ctime
-2//新增文件10、系統(tǒng)日志檢查項1、常見日志文件:/var/log/wtmp 記錄所有用戶最近登陸信息,用last命令查看/var/log/lastlog 記錄用戶最后一次登錄的信息,用lastlog命令查看/var/log/btmp 記錄登錄系統(tǒng)失敗的用戶信息,用lastb命令查看/var/log/utmp 記錄當(dāng)前正登錄的用戶及其執(zhí)行信息,用who或w命令查看/var/log/message
記錄系統(tǒng)重要信息(異常錯誤等)信息/var/log/secure記錄安全相關(guān):驗證授權(quán),賬號密碼信息,如ssh登陸su切換sudo授權(quán)/var/log/cron 記錄定時任務(wù)執(zhí)行相關(guān)的日志信息/var/log/auth.log包含系統(tǒng)授權(quán)信息,包括用戶登錄和使用的權(quán)限機(jī)制等/var/log/userlog
記錄所有等級用戶信息的日志系統(tǒng)日志檢查項系統(tǒng)日志檢查項查看登錄成功的信息:cat
/var/log/secure查看登錄成功的IP:grep"Accepted"/var/log/secure|awk'{print$11}'|sort|uniq-c|sort-nr|moregrep"Accepted"/var/log/auth.log|awk'{print$11}'|sort|uniq-c|sort-nr|
more11、防火墻檢查項查看本機(jī)關(guān)于IPTABLES的設(shè)置情況:
iptables-L
–n12、安裝包檢查項校驗所有的RPM軟件包,查找丟失的文件:rpm
-Va病毒后門查殺檢查項后門排查:Chkrootkit:
/Magentron/chkrootkit
Rkhunter:/installation/rkhunter
LnuxCheck:/al0ne/LinuxCheck手工檢查項總結(jié)目錄contentsLinux手工檢查項我們要做什么Linux檢查工具121Linux
檢查工具whohk:進(jìn)程\網(wǎng)絡(luò)\啟動項\用戶等下載:/heikanet/whohk河馬:webshell查殺簡介:擁有海量webshell樣本和自主查殺技術(shù),采用傳統(tǒng)特征+云端大數(shù)據(jù)雙引擎的查殺技術(shù)。查殺速度快、精度高、誤報低。兼容性:支持Windows、linux,支持在線查殺。地址:https:///河馬:webshell查殺河馬:webshell查殺河馬:webshell查殺360星圖:日志分析介紹:360星圖:360旗下開拓的站點日記分析工具,使用360站點衛(wèi)士中心數(shù)據(jù)分析模塊,云+端聯(lián)動分析,轉(zhuǎn)變?yōu)槿碌腤eb日記分析系統(tǒng),
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 中貿(mào)廣場租賃合同范本
- 勞務(wù)合同工合同范本
- 眾籌活動合同范本
- 2025-2030年手腕力量增強(qiáng)設(shè)備企業(yè)制定與實施新質(zhì)生產(chǎn)力戰(zhàn)略研究報告
- 2025-2030年地外生命信號接收器行業(yè)跨境出海戰(zhàn)略研究報告
- 2025-2030年微生物檢測樣品處理行業(yè)深度調(diào)研及發(fā)展戰(zhàn)略咨詢報告
- 2025-2030年古早味豆花店行業(yè)跨境出海戰(zhàn)略研究報告
- 臨聘合同范本
- 做模具合同范本
- 2025-2030年地面清潔與維護(hù)機(jī)器人企業(yè)制定與實施新質(zhì)生產(chǎn)力戰(zhàn)略研究報告
- 中央2025年交通運輸部所屬事業(yè)單位招聘261人筆試歷年參考題庫附帶答案詳解
- 2025年上半年上半年重慶三峽融資擔(dān)保集團(tuán)股份限公司招聘6人易考易錯模擬試題(共500題)試卷后附參考答案
- 特殊教育學(xué)校2024-2025學(xué)年度第二學(xué)期教學(xué)工作計劃
- 2025年技術(shù)員個人工作計劃例文(四篇)
- 勞保穿戴要求培訓(xùn)
- 2024年物聯(lián)網(wǎng)安裝調(diào)試員(初級工)職業(yè)資格鑒定考試題庫(含答案)
- 工業(yè)控制系統(tǒng)應(yīng)用與安全防護(hù)技術(shù)(微課版)課件 第1章 緒論
- 藍(lán)色插畫風(fēng)徽州印象旅游景點景區(qū)文化宣傳
- (正式版)HGT 22820-2024 化工安全儀表系統(tǒng)工程設(shè)計規(guī)范
- 真空泵日常操作標(biāo)準(zhǔn)作業(yè)指導(dǎo)書
- 2022年廣東省10月自考藝術(shù)概論00504試題及答案
評論
0/150
提交評論