应急响应篇-Linux 进程排查及服务排查

进程排查

linux中使用netstat和一些系统命令进行服务排查
netstat的常用参数有

  • -a, --all: 显示所有连接和监听端口,包括已建立的连接、监听状态和等待状态的连接。
  • -t, --tcp: 仅显示 TCP 协议相关的连接信息。
  • -u, --udp: 仅显示 UDP 协议相关的连接信息。
  • -n, --numeric: 以数字形式显示地址和端口号,而不进行域名解析。
  • -p, --programs: 显示与连接相关的进程信息,包括进程的 PID 和名称。
  • -r, --route: 显示路由表信息。
  • -e, --extend: 显示详细的连接信息,包括用户和计时器信息。
  • -c, --continuous: 持续显示网络状态信息,每隔一段时间更新一次。
  • -s, --statistics: 显示网络统计信息,如各种协议的统计数据。
  • -W, --wide: 使用更宽的输出格式,以便适应较长的地址和端口号。
  • -l, --listening: 仅显示监听状态的套接字连接。
    使用netstat -antlp显示系统中所有正在监听的TCP端口
    请添加图片描述

如果发现有进程存在恶意外链的情况,可以通过ls -alt /proc/PID来查看对应的可执行程序
也可以使用lsof -P PID来查看进程所打开文件
如果是恶意进程,可以通过kill -9 PID结束进程
然后使用rm -rf filename删除木马

有时攻击者会将进程隐藏,按照顺序执行

ps -ef | sort -n | uniq > 1
ls /proc | sort -n | uniq > 2
diff 1 2

来查看隐藏进程
请添加图片描述

  • <:表示只在文件 1 中存在的行。
  • >:表示只在文件 2 中存在的行。
  • ---:表示文件 1 和文件 2 中都存在的行,但它们在内容上有所不同。
  • 1,283c1,345:表示第一个文件的第 1 行到第 284 行与第二个文件的第 1 行到第 345 行之间存在差异。
    使用top命令查找资源占用率较高的进程,定位排查挖矿病毒
    请添加图片描述

服务排查

命令行输入systemctl list-unit-files --type=service命令,可以列出所有服务单元文件及其状态
请添加图片描述

  • 4
    点赞
  • 5
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值