Linux应急响应中的常见问题与解决方法:基于Linux-INCIDENT-RESPONSE-COOKBOOK

发布时间:2026/8/5 14:05:55
Linux应急响应中的常见问题与解决方法:基于Linux-INCIDENT-RESPONSE-COOKBOOK Linux应急响应中的常见问题与解决方法基于Linux-INCIDENT-RESPONSE-COOKBOOK【免费下载链接】Linux-INCIDENT-RESPONSE-COOKBOOKLinux 应急响应手册项目地址: https://gitcode.com/gh_mirrors/li/Linux-INCIDENT-RESPONSE-COOKBOOKLinux 应急响应手册是由 NOP Team 开发的开源项目旨在为安全从业者提供全面的 Linux 系统应急响应指导。该手册通过实践测试的操作方法帮助应急响应人员有效发现系统漏洞避免因知识广度和能力水平不足导致的二次风险。一、应急响应基础为什么需要专业手册在当前的攻防对抗态势中防守方往往面临木桶效应的挑战——即使系统已被攻破排查持久化控制程序仍如同大海捞针。Linux 应急响应手册的核心价值在于标准化流程提供清晰的排查思路和操作步骤确保每次应急响应都能覆盖关键检查点经验沉淀整合众多安全从业者的实战经验避免重复踩坑持续进化通过开源社区不断更新应对新型攻击手段二、常见应急场景与解决方案2.1 进程隐藏问题如何发现看不见的恶意进程攻击者常通过修改ps命令或利用内核模块隐藏进程导致常规检查失效。高效排查方法对比ps aux输出与/proc目录中的 PID 列表comm -23 (ps aux | awk {print $2} | sort -n) (ls /proc | grep -E ^[0-9]$ | sort -n)使用pstree -p查看进程树重点关注没有可执行文件路径的进程添加-w参数确保进程信息完整显示ps auxww2.2 日志缺失问题history无记录怎么办当发现history命令无输出或记录异常时可能是攻击者清除了操作痕迹。恢复与检查方法检查环境变量echo $HISTFILE确认历史记录文件位置查看内存中的历史命令strings /dev/mem | grep -i bash_history检查/home目录下的隐藏历史文件find /home -name .bash_history -mtime -72.3 持久化后门计划任务与服务伪装攻击者常通过计划任务实现持久化控制需要重点检查系统级计划任务cat /etc/crontab ls -la /etc/cron.d/ /etc/cron.hourly/ /etc/cron.daily/用户级计划任务for user in $(cut -f1 -d: /etc/passwd); do crontab -u $user -l 2/dev/null; doneat/batch 任务atq ls -la /var/spool/at/2.4 文件恢复误删或被恶意删除的文件如何找回当关键文件被删除但仍被进程占用时可通过/proc文件系统恢复# 查找占用已删除文件的进程 lsof | grep deleted # 恢复文件 cp /proc/[PID]/fd/[FD_NUM] /tmp/recovered_file2.5 终端乱码查看二进制文件后如何恢复查看恶意二进制文件后常导致终端显示乱码快速重置方法reset # 基本重置 stty sane # 恢复终端设置 echo -e \033c # 发送重置控制字符三、实用排查工具与技巧3.1 高效文件搜索查找特定时间段的可疑文件使用find命令精确定位近期修改的文件# 查找24小时内修改过的文件 find / -type f -mtime 0 -print 2/dev/null # 查找特定时间段内访问过的文件 find / -type f -amin 120 -amin -240 -print 2/dev/null3.2 配置文件快速分析过滤注释与空行检查配置文件时排除注释和空行聚焦关键配置grep -E -v ^\s*($|#) /etc/ssh/sshd_config3.3 敏感目录检查重点关注的隐藏位置攻击者常利用系统临时目录和隐藏目录存放恶意文件ls -la /tmp/ /dev/shm/ /var/tmp/ find / -type d -name .ssh -o -name .hidden 2/dev/null四、应急响应最佳实践4.1 处置前准备工作开始应急响应前确保准备干净的分析环境建议使用国产操作系统虚拟机携带《Linux 应急响应手册》和《Windows 应急响应手册》离线版本准备必要工具ptcpdump、lslogins、pstree等4.2 关键检查清单每次应急响应应至少包含以下检查项进程与服务异常排查网络连接与监听端口检查计划任务与开机启动项用户与权限配置审计敏感文件与目录检查日志完整性与异常分析五、如何获取与贡献手册5.1 获取手册可通过以下方式获取最新版 Linux 应急响应手册克隆仓库git clone https://gitcode.com/gh_mirrors/li/Linux-INCIDENT-RESPONSE-COOKBOOK在线阅读访问手册官方在线版复制文字和代码更加方便5.2 贡献改进该项目通过 Github 开源欢迎安全从业者提交 Issue 反馈问题提交 Pull Request 完善内容通过微信联系团队just_hack_for_fun关注 NOP Team 公众号获取更新通过持续迭代与社区贡献Linux 应急响应手册已形成包含 60 常见问题解决方案的完善体系成为应急响应人员的必备参考工具。【免费下载链接】Linux-INCIDENT-RESPONSE-COOKBOOKLinux 应急响应手册项目地址: https://gitcode.com/gh_mirrors/li/Linux-INCIDENT-RESPONSE-COOKBOOK创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考