测试理论基础--Linux故障排查思路及常用命令(上)

简介: Linux系统与Windows系统,应急常见的问题解决方法与思路

现场环境


如果是Linux系统的话,见过最多的是CentOS ,Linux是全命令界面的,

如果是Windows系统的话,一般是Windows server


常见应急问题


大多数应急常见的问题都是挖矿,或者是被植入菠菜

小部分是中了勒索病毒,如果是勒索病毒的话,看看360、腾讯有没有什么

解密工具,

如果没有的话就重装系统吧,自求多福 (逃。。


排查思路及方法


本节将讲解一些基本的流程,以及一些常用的命令。


基本流程


  1. 接到应急指令后,一般都需要到客户现场去处理的,最好带上电脑

和笔记本。

  1. 到达现场后,跟客户沟通,我方需要确认一些信息(我在Windows

安全应急的第三篇有讲解一些),

方便定(shuai)位(guo)问题,后面客户可能会让你上机操作,或者是

使用你自己电脑登录目标机器查找问题。

  1. 无论是挖矿还是菠菜,流程都差不多,

找出问题 –> 解决问题 –> 编写报告

有句传言道是:扫描一分钟,报告一个钟,如果是菠菜的话,那要多注意注意是不是修改了网站配置文件还是直接在网页上植入入的链接。


进程排查命令


整理一些基本的命令,使用不分先后顺序

这里只简单说明,

服务器被入侵后,攻击者难免会利用恶意程序来达到自己的目的。


1. 查看当前系统状态(top)


top命令:可以持续的监视进程的信息。

挖矿应急通常优先使用top命令来查看系统进程,

一般挖矿病毒站用CPU比较大

image.png


2. 查看当前系统进程信息(ps)


ps命令:可以查看进程的瞬间信息。

常用参数:

  1. -a:显示现行终端机下的所有程序,包括其他用户的程序。
  2. -e:列出程序时,显示每个程序所使用的环境变量。
  3. -f:显示UID,PPIP,C与STIME栏位。

image.png


3. 查看非root运行的进程(ps)


命令:

ps -U root -u root -N

image.png

4. 查看用户root运行的进程(ps)

命令:

ps -u root

image.png


5. 查看有没有奇怪进程(ps)


命令:

ps -aef | grep inetd

grep 是搜索命令

inetd 程序是一个Linux守护进程.

image.png


6. 检测隐藏进程(ps)


命令:

ps -ef | awk '{print}' | sort -n |uniq >1

命令:

ls /proc | sort -n |uniq >2

sort 命令将文本文件内容加以排序,可针对文本文件的内容,以行为单位来排序。-n 参数依照数值的大小排序。

uniq 命令用于检查及删除文本文件中重复出现的行列,一般与 sort 命令结合使用。

image.png


7. 检测系统守护进程(ls)


命令:

ls /etc/crontab

image.png


任务及用户活动排查命令


说明:机器使用过程中难免会留下一些痕迹


1. 查看当前有谁登陆在服务器上(who)


who 命令查看当前登录用户(tty本地登陆 pts远程登录)

命令:

who

w 命令查看系统信息,想知道某一时刻用户的行为

image.png


2. 查看当前登陆用户的IP信息(who)


命令:

who -m

image.png


3. 查看近期用户登陆情况(last)


命令:

last -n 5 ## -n 5 表示输出5条

image.png


4. 查看历史命令(history)


命令:

history 5 ## 5 表示输出最近使用的5条命令

image.png


5. 查看空口令账号(awk)


awk是一种编程语言,用于对文本和数据进行处理的

语法:awk [options] ‘pattern{action}’ file

命令:

awk -F: '($2=="")' /etc/shadow

没有的话啥都不输出

image.png

在没有options和pattern的情况下,可以使用cat命令

image.png


6. 查看uid为0的账号(awk)


命令:

awk -F: '($3==0)' /etc/passwd

image.png


7. 查看uid为0的账号(grep)


命令:

grep -v -E "^#" /etc/passwd | awk -F: '$3==0{print $1}'


image.png


8. 查看进程树是否所有异常进程存在一个父进程、判断进程的父子关系(pstree)


命令:

pstree -p

image.png


目录
相关文章
|
1月前
|
Linux 网络安全 数据安全/隐私保护
Linux 超级强大的十六进制 dump 工具:XXD 命令,我教你应该如何使用!
在 Linux 系统中,xxd 命令是一个强大的十六进制 dump 工具,可以将文件或数据以十六进制和 ASCII 字符形式显示,帮助用户深入了解和分析数据。本文详细介绍了 xxd 命令的基本用法、高级功能及实际应用案例,包括查看文件内容、指定输出格式、写入文件、数据比较、数据提取、数据转换和数据加密解密等。通过掌握这些技巧,用户可以更高效地处理各种数据问题。
110 8
|
1月前
|
监控 Linux
如何检查 Linux 内存使用量是否耗尽?这 5 个命令堪称绝了!
本文介绍了在Linux系统中检查内存使用情况的5个常用命令:`free`、`top`、`vmstat`、`pidstat` 和 `/proc/meminfo` 文件,帮助用户准确监控内存状态,确保系统稳定运行。
398 6
|
1月前
|
Linux
在 Linux 系统中,“cd”命令用于切换当前工作目录
在 Linux 系统中,“cd”命令用于切换当前工作目录。本文详细介绍了“cd”命令的基本用法和常见技巧,包括使用“.”、“..”、“~”、绝对路径和相对路径,以及快速切换到上一次工作目录等。此外,还探讨了高级技巧,如使用通配符、结合其他命令、在脚本中使用,以及实际应用案例,帮助读者提高工作效率。
88 3
|
1月前
|
监控 安全 Linux
在 Linux 系统中,网络管理是重要任务。本文介绍了常用的网络命令及其适用场景
在 Linux 系统中,网络管理是重要任务。本文介绍了常用的网络命令及其适用场景,包括 ping(测试连通性)、traceroute(跟踪路由路径)、netstat(显示网络连接信息)、nmap(网络扫描)、ifconfig 和 ip(网络接口配置)。掌握这些命令有助于高效诊断和解决网络问题,保障网络稳定运行。
80 2
|
20天前
|
Linux Shell
Linux 10 个“who”命令示例
Linux 10 个“who”命令示例
50 14
Linux 10 个“who”命令示例
|
9天前
|
Ubuntu Linux
Linux 各发行版安装 ping 命令指南
如何在不同 Linux 发行版(Ubuntu/Debian、CentOS/RHEL/Fedora、Arch Linux、openSUSE、Alpine Linux)上安装 `ping` 命令,详细列出各发行版的安装步骤和验证方法,帮助系统管理员和网络工程师快速排查网络问题。
85 20
|
10天前
|
网络协议 Linux 应用服务中间件
kali的常用命令汇总Linux
kali的常用命令汇总linux
35 7
|
22天前
|
人工智能 安全 Linux
|
29天前
|
Linux 数据库
Linux中第一次使用locate命令报错?????
在Linux CentOS7系统中,使用`locate`命令时出现“command not found”错误,原因是缺少`mlocate`包。解决方法是通过`yum install mlocate -y`或`apt-get install mlocate`安装该包,并执行`updatedb`更新数据库以解决后续的“can not stat”错误。
34 9
|
28天前
|
监控 网络协议 Linux
Linux netstat 命令详解
Linux netstat 命令详解

热门文章

最新文章