linux 应急响应排查笔记

经过几次应急,总结出常用的命令,命令可能不全,欢迎网友来补充。


常规操作

二、 查看系统异常进程

命令:top

    大写P排序COU从高到底

    大写M排序内存从高到低


三、 根据PID查看异常进程运行的文件

命令:ls -la /proc/$pid/exe

    (例子:ls -la /proc/123/exe)


四、 根据PID查看异常进程打开的文件

   命令: lsof -p 123

五、 根据PID查看异常进程占用的端口

   命令: netstat -anltp | grep 123

六、 根据PID跟踪异常进程运行情况

    命令:strace -tt  -T -e  trace=all  -p 123


七、 结束进程

    命令:kill -9 123
    #往往病毒进程被kill了还是会自启动,可以先检查会在什么目录下生成,然后用chattr +i 目录 将该目录先锁定,阻止异常进程不断自启动,然后再对定时任务以及启动项等进行排查。

八、 查看开机自启的程序

    命令: systemctl list-unit-files|grep enabled
                ls -alt /etc/init.d/

停止启动
     命令:systemctl stop mongodb.service

九、 查找隐藏文件

    命令:ls -ar | grep "^\."



全面步骤

端口排查

#查看端口建立连接情况

    netstat -pantu | grep ESTABLISHED

#查看端口监听情况

    netstat  -anptl | less

#抓取流量

    tcpdump -i eth0 -w ./aa.cap

修改文件排查

#查找24小时内被修改的文件

    find / -mtime 0

#查找24小时内,被修改过的jsp文件

    find / -mtime 0 -name *.jsp

可疑文件排查

#查找后缀为jsp,内容包含eval的文件

    find /www/wwwroot/ -name "*.jsp" | xargs grep  "eval" |more 

#查找可读可写可执行的jsp文件

    find / -name *.jsp -perm 777 

#使用find将可疑文件进行打包,使用软件进行分析

    find ./ -name '*.php' |tar -cvf php.tar

SUID文件排查

S:代表以拥有者的权限执行此文件。

    find / -perm -4000  2>/dev/null

历史命令排查

#查看本地用户的历史命令

    history

#查看别的用户历史命令,进入到别的用户家目录下。

    more ~/.bash_history

用户及登录情况排查

#用户最近登录信息

    last

#查看所有登录失败的用户

    lastb

#查看所有用户历史登录情况

    lastlog

#显示目前登入系统的用户信息

    w

#查看ROOT以外的其它UID是0的用户

    awk -F: '$3==0{print $1}' /etc/passwd | grep -v root

#查看root以外其它GID是0的用户

    awk -F: '$4==0{print $1}' /etc/passwd | grep -v root

#查看是否与空口令的用户

    awk -F: 'length($2)==0 {print $1}' /etc/shadow

#查看是否有其他非需要账户存在sudo权限:

    more /etc/sudoers | grep -v "^#\|^$" | grep "ALL=(ALL)"

#去除不需要使用的账户

    系统默认帐号不需要的话,建议停用。

    /bin/bash 或者/bin/sh 等 Shell 变量。

    可以在/etc/passwd 中将它们的 shell变量设为/bin/false、/dev/null或者/sbin/nologin/ 等,

    也可以使用 usermod -s /dev/null username 命令来更改 username 的 shell 为/dev/null。

    1、/etc/passwd字段格式说明:

    第一字段:用户名。

    第二字段:口令。显示为X即为密码存在且已映射到/etc/shadow文件。显示为!!即为

    空密码。

    第三字段:UID

    第四字段:GID

    第五字段:用户名全称,可选设置。例如示例中gdm用户未设置全称,webalizer用户

    设置webalizer用户全称。

    第六字段:用户“home”目录所在位置。

    第七字段:用户所用shell类型,如换成/sbin/nologin/则该用户无法登陆

远程登录配置排查

#限制管理员root远程登录

    1.通过root用户vim/etc/ssh/sshd_config
    2.将#PermitRootLogin yes 修改为PermitRootLogin no
    3.保存然后重启shh服务就可以生效
    4.重启ssh服务操作
    5.service sshd restart

#修改SSH登录端口
    1、通过root用户vi/etc/ssh/sshd_config
    2、在防火墙上放行TCP-33389端口
    3、将#port 22 修改为port 33389
    4、保存然后重启ssh服务就可以生效
    5、重启ssh服务操作
    6、service sshd restart

#允许IP可以远程登录root 、
    #vi /etc/hosts.allow
        新加sshd:192.168.2.188:allow
        如有多个另起一行sshd:192.168.2.199:allow(单独IP的添加方法)
        新加sshd:192.168.2.:allow (一段IP的添加方法)

    #vi /etc/hosts.deny
        添加:sshd: ALL    禁用其它IP连接ssh服务
        添加:sshd:deny    允许其它IP链接SSH服务

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 215,634评论 6 497
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 91,951评论 3 391
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 161,427评论 0 351
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 57,770评论 1 290
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 66,835评论 6 388
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 50,799评论 1 294
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 39,768评论 3 416
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 38,544评论 0 271
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 44,979评论 1 308
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,271评论 2 331
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,427评论 1 345
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,121评论 5 340
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 40,756评论 3 324
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,375评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,579评论 1 268
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,410评论 2 368
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,315评论 2 352