应急响应Linux 1

1、我们首先查看了系统的登录日志,查看是否有可疑登录信息,执行如下命令:

more /var/log/secure 

如下图:2、查看一下系统密码文件/etc/shadow

 这样可以查看 有没有可疑信息 更改密码之类的、、、、 3、还可以查看其它日志信息、、、、、、、、、、、、、

4、ps命令 查看进程

[root@localhost log]# ps
   PID TTY          TIME CMD
  2782 pts/0    00:00:00 sudo
  2789 pts/0    00:00:00 su
  2792 pts/0    00:00:00 bash
  3044 pts/0    00:00:00 ps
[root@localhost log]# ps sudo 
error: unsupported option (BSD syntax)
 

ps 的参数非常多, 在此仅列出几个常用的参数并大略介绍含义
-A 列出所有的行程
-w 显示加宽可以显示较多的资讯
-au 显示较详细的资讯
-aux 显示所有包含其他使用者的行程

aux 如下:

查询指定的进程

ps  pid 

 5、top命令

        性能分析工具,能够实时显示系统中各个进程的资源占用情况。

 可以用来查看可疑进程 木马程序等等...........

6、在分析过程中,痕迹数据永远是最重要的数据资料。所以第一件事自然是备份相关痕迹数据。痕迹数据主要包含如下几点:

  • 系统日志:message、secure、cron、mail等系统日志;
  • 应用程序日志:Apache日志、Nginx日志、FTP日志、MySQL等日志;
  • 自定义日志:很多程序开发过程中会自定义程序日志,这些日志也是很重要的数据,能够帮我们分析入侵途径等信息;
  • bash_history:这是bash执行过程中记录的bash日志信息,能够帮我们查看bash执行了哪些命令。
  • 其他安全事件相关日志记录
  • 各种中间件的信息
  • 查看apach 日志

查看用户信息

more etc/passwd 查看用户信息

more etc/shadow  查看用户密码信息

参考      一次Linux系统被攻击的分析过程_靠谱运维的技术博客_51CTO博客

参考       Linux服务器应急事件溯源报告 - linuxsec - 博客园

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

小晨_WEB

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值