Linux应急响应中的常见问题与解决方法:基于Linux-INCIDENT-RESPONSE-COOKBOOK
【免费下载链接】Linux-INCIDENT-RESPONSE-COOKBOOKLinux 应急响应手册项目地址: https://gitcode.com/gh_mirrors/li/Linux-INCIDENT-RESPONSE-COOKBOOK
Linux 应急响应手册是由 NOP Team 开发的开源项目,旨在为安全从业者提供全面的 Linux 系统应急响应指导。该手册通过实践测试的操作方法,帮助应急响应人员有效发现系统漏洞,避免因知识广度和能力水平不足导致的二次风险。
一、应急响应基础:为什么需要专业手册?
在当前的攻防对抗态势中,防守方往往面临"木桶效应"的挑战——即使系统已被攻破,排查持久化控制程序仍如同大海捞针。Linux 应急响应手册的核心价值在于:
- 标准化流程:提供清晰的排查思路和操作步骤,确保每次应急响应都能覆盖关键检查点
- 经验沉淀:整合众多安全从业者的实战经验,避免重复踩坑
- 持续进化:通过开源社区不断更新,应对新型攻击手段
二、常见应急场景与解决方案
2.1 进程隐藏问题:如何发现"看不见"的恶意进程?
攻击者常通过修改ps命令或利用内核模块隐藏进程,导致常规检查失效。高效排查方法:
- 对比
ps aux输出与/proc目录中的 PID 列表:comm -23 <(ps aux | awk '{print $2}' | sort -n) <(ls /proc | grep -E '^[0-9]+$' | sort -n) - 使用
pstree -p查看进程树,重点关注没有可执行文件路径的进程 - 添加
-w参数确保进程信息完整显示:ps auxww
2.2 日志缺失问题:history无记录怎么办?
当发现history命令无输出或记录异常时,可能是攻击者清除了操作痕迹。恢复与检查方法:
- 检查环境变量:
echo $HISTFILE,确认历史记录文件位置 - 查看内存中的历史命令:
strings /dev/mem | grep -i 'bash_history' - 检查
/home目录下的隐藏历史文件:find /home -name ".bash_history" -mtime -7
2.3 持久化后门:计划任务与服务伪装
攻击者常通过计划任务实现持久化控制,需要重点检查:
- 系统级计划任务:
cat /etc/crontab ls -la /etc/cron.d/ /etc/cron.hourly/ /etc/cron.daily/ - 用户级计划任务:
for user in $(cut -f1 -d: /etc/passwd); do crontab -u $user -l 2>/dev/null; done - at/batch 任务:
atq && ls -la /var/spool/at/
2.4 文件恢复:误删或被恶意删除的文件如何找回?
当关键文件被删除但仍被进程占用时,可通过/proc文件系统恢复:
# 查找占用已删除文件的进程 lsof | grep deleted # 恢复文件 cp /proc/[PID]/fd/[FD_NUM] /tmp/recovered_file2.5 终端乱码:查看二进制文件后如何恢复?
查看恶意二进制文件后常导致终端显示乱码,快速重置方法:
reset # 基本重置 stty sane # 恢复终端设置 echo -e "\033c" # 发送重置控制字符三、实用排查工具与技巧
3.1 高效文件搜索:查找特定时间段的可疑文件
使用find命令精确定位近期修改的文件:
# 查找24小时内修改过的文件 find / -type f -mtime 0 -print 2>/dev/null # 查找特定时间段内访问过的文件 find / -type f -amin +120 -amin -240 -print 2>/dev/null3.2 配置文件快速分析:过滤注释与空行
检查配置文件时排除注释和空行,聚焦关键配置:
grep -E -v '^\s*($|#)' /etc/ssh/sshd_config3.3 敏感目录检查:重点关注的隐藏位置
攻击者常利用系统临时目录和隐藏目录存放恶意文件:
ls -la /tmp/ /dev/shm/ /var/tmp/ find / -type d -name ".ssh" -o -name ".hidden" 2>/dev/null四、应急响应最佳实践
4.1 处置前准备工作
开始应急响应前,确保:
- 准备干净的分析环境(建议使用国产操作系统虚拟机)
- 携带《Linux 应急响应手册》和《Windows 应急响应手册》离线版本
- 准备必要工具:
ptcpdump、lslogins、pstree等
4.2 关键检查清单
每次应急响应应至少包含以下检查项:
- 进程与服务异常排查
- 网络连接与监听端口检查
- 计划任务与开机启动项
- 用户与权限配置审计
- 敏感文件与目录检查
- 日志完整性与异常分析
五、如何获取与贡献手册
5.1 获取手册
可通过以下方式获取最新版 Linux 应急响应手册:
- 克隆仓库:
git clone https://gitcode.com/gh_mirrors/li/Linux-INCIDENT-RESPONSE-COOKBOOK - 在线阅读:访问手册官方在线版(复制文字和代码更加方便)
5.2 贡献改进
该项目通过 Github 开源,欢迎安全从业者:
- 提交 Issue 反馈问题
- 提交 Pull Request 完善内容
- 通过微信联系团队:
just_hack_for_fun - 关注 NOP Team 公众号获取更新
通过持续迭代与社区贡献,Linux 应急响应手册已形成包含 60+ 常见问题解决方案的完善体系,成为应急响应人员的必备参考工具。
【免费下载链接】Linux-INCIDENT-RESPONSE-COOKBOOKLinux 应急响应手册项目地址: https://gitcode.com/gh_mirrors/li/Linux-INCIDENT-RESPONSE-COOKBOOK
创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考