多平台统一管理软件接口,如何实现多平台统一管理软件接口
554
2022-10-01
记一些linux安全应急排查思路和命令(linux中毒排查)
都是蓝队一些很常用的应急排查命令
防守排查基本流程
1. 查看日志以及防守设备的日志,看看入侵情况(/在探测(是否有风险)/已经入侵成功) 探测中有风险就直接ban ip2. 进来的话看日志判断动了哪些资源 判断目的 提交报告 隔离服务环境 看payload 判断漏洞位置 清理shell 及时修复 及时提交报告3. 根据入侵者ip 做一些溯源 比如威胁感知平台查查有些入侵者如果使用自己的vps ,看看上面是否有blog服务 有blog就可以进行找4. 搞进来了可以不立马杀死 投放诱饵文件 尝试反杀入侵者 根据入侵者特征(浏览器 os版本如果有洞就反杀) 尽管反杀不了,只要写成报告 提交 也能拿不少加分
查看系统状态
top命令(常用于挖矿应急响应)
查看非root运行的进程
ps -U root -u root -N
查看root运行的进程 ps -u root查看有没有奇怪进程
ps -aef| grep inetd
检测隐藏进程
ps -ef | awk '{print}' | sort -n | uniq >1ls /proc | sort -n | uniq >2
检测系统守护进程
ls /etc/crontab
查看当前登陆用户命令
who
查看系统信息 想知道某一时刻用户的行为
w
查看当前登陆用户的ip信息
who -m
查看近期用户登陆情况
history 5查看历史命令
查看进程树是否所有异常进程存在一个父进程 判断进程的父子关系
netstat 查看网络状态 列出本机所有连接和接听的接口netstat -anp
lsof -i udplsof -i tcp
文件排查命令
whereis filenamels -la查看包含隐藏文件的ls -al 查看文件创建时间
查找最近24小时内修改过的文件
find ./ -mtime 0
tar 命令(tar命令在ctf线下也比较常见,所以我简单总结下)
tar -cvf backup_log.tar ./*.log 打包当前目录所有log文件
然后tar -xvf backup_log.tar 解压tar -cvf文件名 然后目录
解压也是 tar -xvf 文件名
版权声明:本文内容由网络用户投稿,版权归原作者所有,本站不拥有其著作权,亦不承担相应法律责任。如果您发现本站中有涉嫌抄袭或描述失实的内容,请联系我们jiasou666@gmail.com 处理,核实后本网站将在24小时内删除侵权内容。
发表评论
评论列表