首页 > 其他分享 >应急响应知识学习1

应急响应知识学习1

时间:2023-01-27 12:56:08浏览次数:36  
标签:cmd 登录 查看 命令 知识 用户 响应 Linux 应急

一、系统排查阶段

  1. 查看window用户信息
    一般用net  user命令,
    但是这个命令查看不出来隐藏的用户,
    查看隐藏用户可以在计算机管理-本地用户和组里面进行查看
    也可以用注册表命令 注册表-HKEY_LOCAL_MACHINE-SAM-SAM-Domains-Account-Users-Names 查看
    查看Linux用户信息
    查看所有的用户信息,在etc/passwd下面

    用户名:x(代表密码加密):用户ID:用户组:注释:用户主目录:默认登录shell

    bin/bash 可登录 sbin/nologin 不可登录

    查看超级权限账户:awk-F: '{if($3==0)print $1}'/etc/passwd

  2. 查看Linux错误用户登录信息
    一般用lastab命令,可以查看错误用户的登录信息
    lastb命令 用于显示用户错误的登录列表,此指令可以发现系统的登录异常
  3. 查看所有用户最后一次登录信息
     查看所有用户最后一次登录信息:lastlog
  4. 查看一些重要的登录信息
    /var/log/wtmp wtmp存储登录成功的信息
    /var/log/btmp btmp存储登录失败的信息
    /var/log/utmp)utmp存储当前正在登录的信息

        二、启动项排查

  1. windows系统
    windows系统可直接在任务管理器里面查看启动项
  2. Linux系统
    rc.local 启动加载文件
    
    Linux中有两个,分别在etc/re.local和etc/init.d/rc.local,修改这两个文件可修改启动项

    三、任务计划

  1. windows
    在计算机管理里面-任务计划程序-任务计划程序库里面可以查看windows的计划任务
    也可用powershell > Get-ScheduledTask
    或者cmd命令cmd > schtasks ----这个查看的比较清楚
  2. Linux
    Linux的定时任务放在 /var/log/cron下面   
    可以用crontab -l命令进行查看

四、进程排查

  1. windows
    window一般用cmd命令的 tasklist 列出来
    也可以用 tasklist  /svc 列出进程和相对应的程序
    tasklist /m 加载dll进程

    查看正在连接的网络进程:
    cmd > netstat-ano | findstr 'ESTABLISHED'
  2. Linux
    Linux可以用命令 netstat -ap 命令来显示所有进程的详细信息
    
    特定pid对应的执行程序:ls -alt /proc/PID
    
    查看进程打开的文件 lsof -p PID

     

 

 

 

 

 

 

 

N、其他

    window防火墙规则

查看一下控制面板里面的window防火墙的入站规则和出站规则等
也可以使用cmd命令 : netsh  FireWall show  state 

 

标签:cmd,登录,查看,命令,知识,用户,响应,Linux,应急
From: https://www.cnblogs.com/sdgfsdgfsd/p/17068741.html

相关文章

  • PLC笔记 知识点汇总 day1
          blog:师万物 本文是学习内容的简单回顾,希望对大家能有所帮助。 电路直流蓄电池交流单相(两线、三相)、两相、三相(三线、四线、五线)发电机:......
  • 前后端分离项目知识汇总(微信扫码登录,手机验证码登录,JWT)
    整合篇二​​前言​​​​整合JWT​​​​用户登录业务介绍​​​​单一服务器模式​​​​SSO(singlesignon)模式​​​​SSO登录三种常见的方式​​​​传统用户身份验......
  • 前后端分离项目知识汇总(GateWay,Nacos配置中心,Jenkins自动化部署,项目总结)
    前后端分离项目知识汇总​​前言​​​​整合Gateway网关​​​​网关相关配置​​​​全局Filter​​​​自定义异常处理​​​​整合配置中心​​​​为什么需要配置中心......
  • 低压电工笔记 知识点汇总 day1
          blog:师万物 本文是学习内容的简单回顾,希望对大家能有所帮助。 直流交流串联电路、并联电路直流电路交流电路单相交流电路单相交流电路:单......
  • 电子元件笔记 知识点汇总 day1
          blog:师万物 本文是学习内容的简单回顾,希望对大家能有所帮助。 电路串联分压、并联分流电阻、电容、电感电感:通直流、阻交流电容:通交流,阻......
  • Nginx读取后端服务响应数据流程
    gdbattach[worker进程号]在指定文件的898行打上断点bsrc/event/modules/ngx_epoll_module.c:898客户端发送请求按3次c以后,按n(函数单行执行)和s(函数逐行执行)单步调......
  • SpringMVC学习笔记 - 第一章 - 工作流程、Bean加载控制、请求与响应(参数接收与内容返
    【前置内容】Spring学习笔记全系列传送门:Spring学习笔记-第一章-IoC(控制反转)、IoC容器、Bean的实例化与生命周期、DI(依赖注入)Spring学习笔记-第二章-注解......
  • Odoo 增加web后端的响应能力
    实践环境Odoo14.0-20221212(CommunityEdition)web_responsive-14.0.1.2.1.zip​​https://apps.odoo.com/apps/modules/14.0/web_responsive/​​操作步骤1、把下载的web......
  • 移动端rem响应式布局开发
    移动端rem响应式布局开发rem是在移动WEBAPP开发中常用的长度单位rem为相对长度单位,相对于根元素(html元素)font-size计算值的倍数根元素(html元素)font-size的默认值为16......
  • 软件测试入门知识点
    Prerequisite全部内容转载自:AirtestProjectDocs因为写的实在是太好了!!!简单聊聊测试①首先根据测试方法来划分,可以分为:黑盒测试:最基础的功能测试,不关心内部的代码实......