首页 > 系统相关 >02、Linux 排查

02、Linux 排查

时间:2024-04-25 17:26:20浏览次数:25  
标签:02 文件 查看 etc 排查 https Linux PATH

Linux 分析排查

1.敏感文件信息

1.1.tmp 目录

/tmp:临时目录文件,每个用户都可以对它进行读写操作。因此一个普通用户可以对 /tmp 目录执行读写操作(ls -alt)

筛查 /tmp 目录下是否存在相关的恶意文件等

1.2.开机启动:/etc/init.d

恶意代码很可能设置在开机自启动的位置

查看指定目录下文件时间顺序的排序:ls -alt |head -n 10

查看文件时间属性:stat 文件名(查看陌生的文件属性)

如果发现服务器被入侵的时间和文件相关的更改时间相近,那么很有可能是恶意代码,需要进行具体分析

1.3.分析敏感文件

新增文件分析(恶意文件时间未被修改):

查找 24 小时内被修改的文件

find ./ -mtime 0 -name "*.php"(-mtime:修改时间,0表示(0+1)*24小时之内,从现在开始前24小时)

查找72 小时内新增的文件

find ./ -ctime -2 -name "*.php"(-ctime:创建时间,2表示(2+1)*24小时之内)

 

权限查找:在Linux中,如果具有777权限,那么文件很可疑

find ./ -iname "*.php*" -perm 777(-iname:忽略大小写;-perm:用于设定筛选文件权限)

2.网络连接分析

在 Linux 中使用 netstat 进行网络连接查看:man netstat(查看帮助文档)

常用命令 netstat -pantl 查看出于 tcp 网络套接字相关信息

关闭未知连接:kill -9 pid

3.进程分析

查看所有进程信息:ps aux

筛选具体 PID 的进程信息:ps aux |grep PID(lsof -i:端口号,也可以实现类似功能)

4.登录分析

通过查看日志信息,来分析是否有异常登录(分析是否是熟悉的IP)

查看登录日志:last

筛选非本地登录:last-i |grep -v 0.0.0.0

 

实时查看当前登录内容:w

5.异常用户分析排查

创建root权限的账户:将 /etc/passwd 中的 uid 和 gid 都改为 0 即可

查看具有 root 权限的账户:grep "0:0" /etc/passwd

查看 /etc/passwd 文件的修改时间是否异常

筛选出空密码账户:awk -F: '$2 == "!" {print $1}' /etc/shadow

6.历史命令分析-history

默认记录之前执行的命令会保存在 /root/.bash_history 文件中

查看历史命令:cat /root/.bash_history 或 history

特别注意:wget(可能远程下载木马)、ssh(连接内网主机)、tar zip类命令(数据打包)、系统配置等(命令修改)

7.计划任务排查-crontab

使用 crontab 命令进行计划任务设定

  • -e:用来编辑设定计划任务
  • -l:查看当前计划任务
  • -r:删除计划任务

特别注意计划任务中未知内容

8.开机自启动项排查

开机自启动程序目录:/etc/init.d

查看程序状态:/etc/init.d/程序名称 status(start、stop)

取消开机自启动:update-rc.d 程序名称 disable(enable)

9.$PATH 变量异常

查看环境变量:echo $PATH

修改 PATH:export PATH=$PATH:/usr/locar/new/bin(本次终端中有效,重启后无效)

永久生效:/etc/profile 或 /home/.bashrc(刷新:source ~/.bashrc)

10.后门自动排查

河马 webshell 扫描器:https://www.shellpub.com/#

安装使用:https://blog.csdn.net/WEARE001/article/details/122862090

  • 不要放置在 web 目录下
  • 不要在 web 目录下运行软件

chkrootkit:https://www.chkrootkit.org/download/

Rootkit Hunter:https://rkhunter.sourceforge.net/

chkrootkit 和 Rootkit Hunter 的安装及使用:https://www.cnblogs.com/timssd/p/5679578.html

 

标签:02,文件,查看,etc,排查,https,Linux,PATH
From: https://www.cnblogs.com/luoluostudy/p/18158052

相关文章

  • Linux:VMware切换"仅主机模式"并配置静态IP
    配置网络编辑器点击“编辑”->“虚拟网络编辑器”没有仅主机模式的话,可以通过“添加网络”进行新增网络配置。更改虚拟机网路模式右键“创建的虚拟就”->“设置”登录虚拟机配置静态IP切换目录到“/etc/sysconfig/network-scripts/”修改“if-ens33”文件TYPE=Ethern......
  • 2024.4
    感觉本地编辑器有点卡了就先放到博客园上1.ccpc2023深圳M3Sum先取模,就是第\(x\)位加给\(x\bmodK\)位,\(\mathcal{O}(len)\)复杂度。然后就只有相加为\(0,M,2M\)这三种情况,找几个模数进行check就行。2.ccpc2023深圳ETwoinOne考虑俩颜色咋做。先想想答案......
  • Linux给文件隔两个字符插入-
    需求:如下maclist.txt文件,每行都是固定个数字符串,现在需要在每行隔两个字符插入一个- 解决方案:使用sed命令进行插入替换,并将内容重新写入new.txt文件中sed  s/是sed替换命令参数,\(.\)匹配任意一个字符,\1和\2分别引用第一个和第二个括号内匹配的值,-是要插入的字......
  • 01、Windows 排查
    Windows分析排查分析排查是指对Windows系统中的文件、进程、系统信息、日志记录等进行检测,挖掘Windows系统中是否具有异常情况1.开机启动项检查一般情况下,各种木马、病毒等恶意程序,都会在计算机开机启动过程中自启动查看开机启动项:1.利用操作系统中的启动菜单(注意有的......
  • Navicat连接SQL server出现:[IM002] [Microsoft][ODBC 驱动程序管理器] 未发现数据源名
    问题 解决方法一找到Navicat的安装路径,然后找到sqlncli_x64.msi文件并安装,安装成功后重启Navicat重新进行连接,看是否成功。 解决方法二如果方法一没有找到找到sqlncli_x64.msi还是Navicat的安装路径,然后找到msodbcsql_64.msi文件并安装,安装成功后重启Navicat重新进行连接......
  • linux实现程序唯一性
    在Linux下确保程序唯一运行的方法有很多,以下是一种常见的方法,使用文件锁(也称为互斥锁)。你可以使用 fcntl 库中的 flock 函数来创建一个锁文件。如果程序已经运行,尝试创建同一个锁文件将失败,你可以通过检查这个失败来确定程序是否已在运行。以下是一个简单的C++示例代码,展示......
  • 2023CPCC河南省赛题解+总结
    2023CPCC河南省赛题解+总结比赛链接:https://codeforces.com/gym/104354答题情况:答题情况开题顺序是:A-F-H-K-E-B-G题面链接:https://codeforces.com/gym/104354/attachments/download/20061/statements_2.pdfProblemA.小水獭游河南签到题,队友写的题意:  给你一个字符......
  • linux centos8 系统扩容 VMware Centos---VMware ESXi
    linux系统扩容VMwareCentos---VMwareESXi用到的命令df fdisk  pvcreate  pvdisplay   vgdisplay   vgextend   lvdisplay   lvextend  resize2fs01)使用了一段时间虚拟机后发现磁盘不够用了,需要扩容。在客户端操作扩容出现磁盘已成功扩展。......
  • Tomcat调优总结(Tomcat自身优化、Linux内核优化、JVM优化)【转】
    Tomcat自身的调优是针对conf/server.xml中的几个参数的调优设置。首先是对这几个参数的含义要有深刻而清楚的理解。以tomcat8.5为例,讲解参数。同时也得认识到一点,tomcat调优也受制于linux内核。linux内核对tcp连接也有几个参数可以调优。因此我们可以将tomcat调优分为linux内核......
  • 【征稿】第七届水与环境可持续发展国际会议(ICSDWE 2024)
    会议简介:2024年第七届水与环境可持续发展国际会议(ICSDWE2024)将于2024年8月16日至18日在中国厦门举行。ICSDWE聚焦于水和环境的可持续发展,汇聚了全球范围内的顶尖专家学者,共同探讨水资源管理、水和废水处理、水的可持续发展、环境科学以及环境可持续性等多个领域的最新研究成果和......