freeBuf
主站

分类

漏洞 工具 极客 Web安全 系统安全 网络安全 无线安全 设备/客户端安全 数据安全 安全管理 企业安全 工控安全

特色

头条 人物志 活动 视频 观点 招聘 报告 资讯 区块链安全 标准与合规 容器安全 公开课

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

应急响应 | linux常见应急排查
2024-08-02 14:05:07

前言

在进行应急响应时,我们首先需要对系统进行一个全面的排查,发现可能存在问题的点,如是否存在恶意进程,恶意文件等。上篇文章说了win下手工排查时常用的系统命令,本篇文章来看一下linux下常见的应急排查。

由于本人水平有限,文章中可能会出现一些错误,欢迎各位大佬指正,感激不尽。如果有什么好的想法也欢迎交流~~

应急系列文章

应急响应概述

应急响应 | win常见应急排查

系统排查

1)查看CPU信息:lscpu

通过lscpu命令可以查找cpu的信息

1722578012_66ac745c40e036ed1020b.png!small?1722578013457

2)操作系统信息

uname -a

1722578017_66ac7461afb4a263e83b6.png!small?1722578018194

cat /proc/version

1722578021_66ac746507e1bd3cb064b.png!small?1722578021507

3)模块信息

lsmod

1722578024_66ac7468e2f725708a3df.png!small?1722578025467

用户信息排查

1)查看所有用户的信息 cat /etc/passwd

查看系统所有用户信息可以在命令行中输入【cat/etc/passwd】命令,后续各项由冒号隔开,分别表示“用户名”“密码加密”“用户ID”“用户组ID”“注释”“用户主目录”“默认登录shell”。查询的用户信息中,最后显示“bin/bash”的,表示账户状态为可登录;显示“sbin/nologin”的,表示账户状态为不可登录

1722578030_66ac746e7243997e909ca.png!small?1722578030953

2)查找超级账号

linux账号中药特别关注root权限的账号,也就是UID/GID为0的账号。如果出现了除root以外的UID为0的可登录账号,要重点排查

awk -F: '{if ($3==0) print $1}' '/etc/passwd'

1722578035_66ac747332500bc532332.png!small?1722578035649

3)可登录账号分析

除了root账号以外,可登录账号也要重点关注

cat /etc/passwd |grep /bin/bash

1722578040_66ac74783b7084dd0b295.png!small?1722578040711

4)查看用户错误的登录信息

lastb

可查看用户错误的登录列表,包括错误的登录方法、IP地址、时间等)

1722578084_66ac74a48ab6b0b40a1f9.png!small?1722578085184

更详细的登录错误信息,可以到/var/log/secure日志中查看

1722578097_66ac74b19cc052e8ba6c2.png!small?1722578098680

5)查看所有用户最后的登录信息

lastlog

查看系统重所有用户最后的登录信息

# 应急响应
本文为 独立观点,未经允许不得转载,授权请联系FreeBuf客服小蜜蜂,微信:freebee2022
被以下专辑收录,发现更多精彩内容
+ 收入我的专辑
+ 加入我的收藏
相关推荐
  • 0 文章数
  • 0 关注者
文章目录