top
ps -ef
lsof -p PID
ps -p PID -o lstart
strings
显示里面的可读字符串:ls -al /proc/PID/exe
pstree
find / -mtime -1
mtime
可以对应为mmin
指修改分钟,m
意为modify
,相应可改为ctime
(create time),atime
(access time)·
find /var/www/html/ -mtime -1 -name *.php
ls -altS /usr/sbin | head -30
netstat -antulp | grep ESTABLISHED
netstat -antulp | grep bash
netstat -antulp
lsof -i:22
grep :0 /etc/passwd
stat /etc/passwd
cat /etc/passwd | awk -F:'{print $7}' | sort | uniq -c
cat /etc/passwd | grep bash
last
more /etc/sudoers | egrep -v "^#|^$"
grep wheel /etc/group
history
命令来查看用户之前的操作;history
记录位于用户home目录下的.bash_history
文件中;cat ~/.bash_history
查看历史记录。命令:crontab -l
,定时任务还应检查以下文件和文件夹:
linux开机有多种运行级别,不同级别下加载的启动文件也不相同。
查看当前启动级别:runlevel
,不同启动项会加载不同启动文件,应检查下述文件或文件夹:
linux使用rsyslog
管理日志,通常关注的日志有:
定位有多少IP在爆破主机的root账号:
定位有哪些IP在爆破:
chkrootkit
,用于检查rootkit隐藏,chkrootkitrkhunter
是基于unix的工具,可扫描rootkit,后门程序和可能的本地漏洞;