用linux收集证据的一般程序

简介: 在redhat linux家族系列上第一步确定系统:cat /etc/redhat-releaseRed Hat Enterprise Linux AS release 4 (Nahant...

在redhat linux家族系列上

第一步确定系统:cat /etc/redhat-release

Red Hat Enterprise Linux AS release 4 (Nahant Update 4)

第二步确定主机的名称和IP以及其他网络设置

[root@localhost t]# cat etc/hosts
127.0.0.1               apollo.honeyp.edu apollo localhost.localdomain localhost
[root@localhost t]#

[root@localhost t]# cat etc/sysconfig/network
NETWORKING=yes
HOSTNAME=apollo.honeyp.edu
GATEWAY=172.16.1.254
DEVICE=eth0
BOOTPROTO=static
BROADCAST=172.16.1.255
IPADDR=172.16.1.107
NETMASK=255.255.255.0
NETWORK=172.16.1.0
ONBOOT=yes

第三步查看系统上谁曾经登陆过用的命令是

[root@localhost t]# last -f var/log/wtmp
root     tty1                          Thu Nov  9 10:37    gone - no logout

wtmp begins Wed Nov  8 22:59:52 2000
[root@localhost t]#
这里已经被入侵内者给清除痕迹了。
第四步查看谁曾经登陆过和从哪里过来的

[root@localhost t]# cat var/log/secure
Nov  5 10:54:49 apollo in.telnetd[680]: connect from 207.239.115.11
Nov  6 02:59:23 apollo in.ftpd[973]: connect from 128.121.247.126
Nov  8 00:08:40 apollo in.telnetd[2077]: connect from 216.216.74.2
Nov  8 00:08:40 apollo in.telnetd[2078]: connect from 216.216.74.2
[root@localhost t]#

第五部查看程序的启动和关闭过程

[root@localhost t]# cat var/log/messages


目录
相关文章
|
3月前
|
安全 Linux Shell
Linux上执行内存中的脚本和程序
【9月更文挑战第3天】在 Linux 系统中,可以通过多种方式执行内存中的脚本和程序:一是使用 `eval` 命令直接执行内存中的脚本内容;二是利用管道将脚本内容传递给 `bash` 解释器执行;三是将编译好的程序复制到 `/dev/shm` 并执行。这些方法虽便捷,但也需谨慎操作以避免安全风险。
202 6
|
4月前
|
网络协议 Linux
Linux查看端口监听情况,以及Linux查看某个端口对应的进程号和程序
Linux查看端口监听情况,以及Linux查看某个端口对应的进程号和程序
701 2
|
4月前
|
Linux Python
linux上根据运行程序的进程号,查看程序所在的绝对路径。linux查看进程启动的时间
linux上根据运行程序的进程号,查看程序所在的绝对路径。linux查看进程启动的时间
72 2
|
2月前
|
运维 Java Linux
【运维基础知识】Linux服务器下手写启停Java程序脚本start.sh stop.sh及详细说明
### 启动Java程序脚本 `start.sh` 此脚本用于启动一个Java程序,设置JVM字符集为GBK,最大堆内存为3000M,并将程序的日志输出到`output.log`文件中,同时在后台运行。 ### 停止Java程序脚本 `stop.sh` 此脚本用于停止指定名称的服务(如`QuoteServer`),通过查找并终止该服务的Java进程,输出操作结果以确认是否成功。
61 1
|
3月前
|
消息中间件 分布式计算 Java
Linux环境下 java程序提交spark任务到Yarn报错
Linux环境下 java程序提交spark任务到Yarn报错
47 5
|
4月前
|
NoSQL Linux C语言
嵌入式GDB调试Linux C程序或交叉编译(开发板)
【8月更文挑战第24天】本文档介绍了如何在嵌入式环境下使用GDB调试Linux C程序及进行交叉编译。调试步骤包括:编译程序时加入`-g`选项以生成调试信息;启动GDB并加载程序;设置断点;运行程序至断点;单步执行代码;查看变量值;继续执行或退出GDB。对于交叉编译,需安装对应架构的交叉编译工具链,配置编译环境,使用工具链编译程序,并将程序传输到开发板进行调试。过程中可能遇到工具链不匹配等问题,需针对性解决。
119 3
|
4月前
|
网络协议 Linux Shell
在Linux中,如何通过一个端口找到程序?
在Linux中,如何通过一个端口找到程序?
|
4月前
|
Linux API
在Linux中,程序产生了库日志虽然删除了,但磁盘空间未更新是什么原因?
在Linux中,程序产生了库日志虽然删除了,但磁盘空间未更新是什么原因?
|
4月前
|
Linux Windows Python
最新 Windows\Linux 后台运行程序注解
本文介绍了在Windows和Linux系统后台运行程序的方法,包括Linux系统中使用nohup命令和ps命令查看进程,以及Windows系统中通过编写bat文件和使用PowerShell启动隐藏窗口的程序,确保即使退出命令行界面程序也继续在后台运行。
|
5月前
|
Java Linux Shell
Linux后台运行jar程序
【7月更文挑战第23天】