首页 > 系统相关 >应急响应(Linux)

应急响应(Linux)

时间:2022-11-29 19:12:38浏览次数:39  
标签:爆破 log 查看 Failed 响应 Linux var 应急 secure

一、基本思路流程

  1. 收集信息:收集客户信息和中毒主机信息,包括样本
  2. 判断类型:判断是否是安全事件,何种安全事件,勒索、挖矿、断网、DoS 等等
  3. 抑制范围:隔离使受害⾯不继续扩⼤
  4. 深入分析:日志分析、进程分析、启动项分析、样本分析方便后期溯源
  5. 清理处置:杀掉进程,删除文件,打补丁,删除异常系统服务,清除后门账号防止事件扩大,处理完毕后恢复生产
  6. 产出报告:整理并输出完整的安全事件报告

二、Linux入侵排查思路

1.查看账号安全,这里说三个命令。

who 查看当前登录用户(tty本地登陆 pts远程登录)
w 查看系统信息,想知道某一时刻用户的行为
uptime 查看登陆多久、多少用户,负载

2.查看历史命令。

1. 查看.bash_history文件
2. 打开 /home 各帐号目录下的 .bash_history,查看普通帐号的历史命令

3.检查系统日志。(/var/log)

(1)首先说一下关于排查是否有爆破,也就是登陆日志:secure

统计爆破次数:

grep -o "Failed password" /var/log/secure|uniq -c

-o: 只显示匹配PATTERN 部分。

当然也可以通过匹配第一次爆破和最后一次爆破来确定爆破的时间间隔:

grep "Failed password" /var/log/secure|head -1
grep "Failed password" /var/log/secure|tail -1

进一步确定爆破的ip地址和次数:

cat /var/log/secure | awk '/Failed/{print $(NF-3)}' | sort | uniq -c | awk '{print $2" = "$1;}'

 筛选登陆成功的:

grep "Accepted" /var/log/secure

 (2)排查后门木马程序

 

标签:爆破,log,查看,Failed,响应,Linux,var,应急,secure
From: https://www.cnblogs.com/meng-han/p/16936412.html

相关文章

  • Linux 驱动DMA API
    LinuxDMAAPI转自:(152条消息)linux之DMAAPI--通用设备的动态DMA映射_crazyjiang的博客-CSDN博客API描述void*dma_alloc_coherent(structdevice*dev,siz......
  • linux基础(基本命令)
    cd:cd空格点点cd..返回上一级cd~返回默认根目录cd../..返回上级的上级ps命令:常用ps命令参数进程查看命令需掌握一些最常用的命令参数就可以了。最常用的三个参数......
  • 【linux基础】ubuntu20.04设置静态ip
    前言  注意所配置网卡的名称,通过命令得到的不行,通过网络设置部分查看的名称可以; 参考1. 【Linux】Ubuntu20.04配置静态固定IP地址2. ubuntu20.04设置静态ip......
  • linux和WIN系统区别
    ​​stringtargetUrl=​​​​"https://ip.hahado.cn/ip";​​​​stringproxyIp=​​​​"219.151.125.106";​​​​stringproxyPort=​​​​"31615";​​​​stri......
  • 生产环境 SR650服务器硬盘故障应急处理过程
    1.故障描述2021年某日,巡检发现生产环境服务器Slot3硬盘告警(1.2TSAS2.5英寸,FRU:00YK016),当日报修。第二天一早,联想工程师上门更换。拔下故障盘,插入带来的新备件,发现故障Slot......
  • 01-Linux基础
    一、Linux系统介绍Linux常见发现版本:RedHatLinuxSuSELinuxUbuntuLinuxMandrakeLinuxCalderaLinuxTurbolinuxDebianGNU/LinuxGentooLinuxLinpusLinuxLinux优点:开......
  • (转)NFS在Linux下的安装、部署与应用
    转:https://baijiahao.baidu.com/s?id=1694470911715977170&wfr=spider&for=pcNFS文件系统是Sun公司开发的网络文件系统,也称为分布式文件系统,其基本原理是将某个设备本地......
  • linux基础命令详解
    1ll命令输出简介类型(第一列)-:普通文件d:目录文件l:链接文件p:管理文件b:块设备文件c:字符设备文件s:套接字文件权限(第二列)三个为一组,从前往后每一组分别代表......
  • Linux 系统 yum更换源
    操作步骤1、yum源进行备份进入到yum源的配置文件中执行命令如下:cd/etc/yum.repos.d将yum源进行备份:mvCentos-Base.repoCentos-Base.repo.bak2、获取阿里的yum源配......
  • LINUX离线安装ftp服务
    1.下载FTP离线安装包:         下载地址:http://rpmfind.net/linux/rpm2html/search.php?query=vsftpd(x86-64) 2.检查是否已经安装了vsftp   ......