Windows系统应急处理工作包
1.3.1.1 系统基本命令
名称 | 描述 | 工具来源 |
cmd | 命令模式 | Windows系统自带 |
net | 网络管理命令 | Windows系统自带 |
netstat | 网络连接状态命令 | Windows系统自带 |
arp | 显示或修改IP-MAC对应列表 | Windows系统自带 |
ipconfig | IP状态参数 | Windows系统自带 |
at | 计划任务 | Windows系统自带 |
regedit | 注册表编辑器 | Windows系统自带 |
eventvwr.msc | 事件查看器 | Windows系统自带 |
services.msc | 服务列表 | Windows系统自带 |
regedt32 | 注册表编辑器 | Windows系统自带 |
Tasklist /svc | 查看进程,/svc是进程对应的详服务 | Windows系统自带 |
msconfig | 系统配置 | |
sc delete | 删除某一个服务/ | Windows系统自带 |
sc create <servicename> | 创建某一个服务 | |
名称 | 描述 | 工具来源 |
md5sum | MD5检验和检测工具 | GNU Windows tool |
fport | TCP/IP进程及对应端口显示工具 | Foundstone, Inc. |
pslist | 系统及应用程序进程显示工具 | Sysinternals |
psfile | 列举被远程系统打开的本地文件系统 | Sysinternals |
psinfo | 列举远程/本地系统信息 | Sysinternals |
pskill | 杀进程命令 | Sysinternals |
psloggedon | 远程和本地登录会话显示 | Sysinternals |
sc | 服务列举工具 | 微软资源工具箱 |
regdmp | 注册表导出工具 | 微软资源工具箱 |
1.3.2 Unix系统应急处理工作包
特别注意:有些工具在使用时会占用大量的系统资源,这些工具应该明确其使用的时间或条件,如Unix下的find、如果要在工作期间使用find,应该使用命令优先级命令(nice)让其降到最低,在系统比较闲的时候执行。
名称 | 描述 | 工具来源 |
ps | 查看系统进程 | /usr/bin/ps |
ls | 查看目录、文件列表(相当于dir) | /usr/bin/ls |
df | 查看磁盘空间使用情况 | /usr/bin/df |
netstat | 查看网络连接,端口状况 | /usr/bin/netstat |
pkginfo | 查看安装包信息 | /usr/bin/pkginfo |
find | 查找文件, 有很多参数 | /usr/bin/find |
more | 分面显示输出信息 | /usr/bin/more |
modinfo | 查看内核模块信息 | /usr/sbin/modinfo |
snoop | 嗅探、监听程序 | /usr/sbin/snoop |
Nice | 进程运行优先级控制 | /usr/bin/nice |
名称 | 描述 | 工具来源 |
chkrootkit | 检测常见的rootkit, bkdoor, worm等 | Sunfreeware |
john | 检测口令强度 | Sunfreeware |
lsof | 检测文件和进程、端口关联 | Sunfreeware |
md5 | 检查文件校验和 | Sunfreeware |
nc | 网络实用工具 | Sunfreeware |
ethereal | 协议分析、Sniffer工具 | http://www.ethereal.com |
Snort | 入侵检测系统 | http://www.snort.org |
tcpdump | 经典的sniffer | http://www.tcpdump.org |
openssh | 安全的远程系统管理工具 | http://www.openssh.com |
nmap | 优秀的端口扫描器 | http://www.insecure.org |
Tcp Wrappers | 基于Ip的权限控制和日志记录软件 | ftp://ftp.porcupine.org/pub/security/ |
1.3.3 Oracle 数据库应急处理工具包
- SQLPlus
- 日志分析工作:LogMiner3、Oracle企业管理器(Enterprise Manager)
- 数据库管理(Database Administration)
- 移植工具(Migration Utilities)
- 网络管理(Network Administration)
- DOS窗口下实用程序
SVRMGRL Oracle服务器管理:Oracle Server Manager
E:\Oracle\Ora81\BIN\SVRMGRL.EXE
SQL*Plus DOS窗口下使用的SQL*Plus
E:\Oracle\Ora81\BIN\SQLPLUS.EXE
LSNRCTL 监听器管理程序
E:\Oracle\Ora81\BIN\LSNRCTL.EXE
EXP/IMP 逻辑备份、恢复工具
E:\Oracle\Ora81\BIN\EXP.EXE、E:\Oracle\Ora81\BIN\IMP.EXE
SQL*Loader 大量数据插入工具
E:\Oracle\Ora81\BIN\SQLLDR.EXE
ORAPWD 修改sys或internal密码工具
E:\Oracle\Ora81\BIN\ORAPWD.EXE
OCOPY Oracle拷贝工具
E:\Oracle\Ora81\BIN\OCOPY.EXE