Linux異常進程排查 命令記錄

来源:https://www.cnblogs.com/mysticbinary/archive/2022/08/26/12631895.html
-Advertisement-
Play Games

未完待續...... 把一些有用的命令記錄下來,後期需要用到的時候就過來查詢吧。這篇文章沒啥營養,就當個字典用吧。 查看當前登錄用戶 w 查看登錄用戶數、IP、運行命令 查看進程 top 最常用的方法 查看所有進程 ps 兩個命令功能一樣的,寫法不一樣而已; ps aux # BSD操作系統格式 參 ...


目錄


未完待續......
把一些有用的命令記錄下來,後期需要用到的時候就過來查詢吧。這篇文章沒啥營養,就當個字典用吧。

查看當前登錄用戶

w

查看登錄用戶數、IP、運行命令


查看進程

top

最常用的方法

查看所有進程 ps

兩個命令功能一樣的,寫法不一樣而已;

ps aux
# BSD操作系統格式

參數:

  • a
  • u
  • x

ps -le
# linux標準命令格式

參數:

  • l
  • e

如果top和ps都找不到異常進程

可以試試unhide命令,這個需要安裝一下,有時候網路問題會安裝失敗,需要更換源或者代理試試。

Unhide 通過下述三項技術來發現隱藏的進程。

  1. 進程相關的技術,包括將 /proc 目錄與 /bin/ps 命令的輸出進行比較,發現有不一致的就輸出,查看是否是隱藏進程。
  2. 系統相關的技術,包括將 /bin/ps 命令的輸出結果同從系統調用方面得到的信息進行比較。
  3. 窮舉法相關的技術,包括對所有的進程 ID 進行暴力求解。(該技術僅限於在基於 Linux2.6 內核的系統中使用)
$ sudo unhide -h
Unhide 20130526
Copyright © 2013 Yago Jesus & Patrick Gouin
License GPLv3+ : GNU GPL version 3 or later
http://www.unhide-forensics.info

NOTE : This version of unhide is for systems using Linux >= 2.6

Usage: unhide [options] test_list

Option :
   -V          Show version and exit
   -v          verbose
   -h          display this help
   -m          more checks (available only with procfs, checkopendir & checkchdir commands)
   -r          use alternate sysinfo test in meta-test
   -f          log result into unhide-linux.log file
   -o          same as '-f'
   -d          do a double check in brute test
Test_list :
   Test_list is one or more of the following
   Standard tests :
      brute
      proc
      procall
      procfs
      quick
      reverse
      sys
   Elementary tests :
      checkbrute
      checkchdir
      checkgetaffinity
      checkgetparam
      checkgetpgid
      checkgetprio
      checkRRgetinterval
      checkgetsched
      checkgetsid
      checkkill
      checknoprocps
      checkopendir
      checkproc
      checkquick
      checkreaddir
      checkreverse
      checksysinfo
      checksysinfo2
      checksysinfo3

查看進程樹 pstree

查看進程的父子關係

pstree

參數:

  • p
  • u

查看是否有別人連接
查看sshd遠程連接進程是否有別人連接

pstree | grep sshd

系統進程管理器 top

linux的系統進程管理器

top

預設刷新是每3秒刷新一次,
木馬在大量發包時肯定會造成資源的消耗,通過排序可以發現了頂部進程有大量的嫌疑,

和ps 的區別是,top能做命令交互。

-d
-b
-n

?/h
P
M
N
q


查看後臺進程 jobs

放入後臺的進程都是長時間運行的進程,且不需要在和用戶交互。

jobs
  • l

/+ 剛進入後臺的進程
/- 倒數第二個進入後臺的進程
Stopped 表示該進程暫停了
Running 表示該進程在運行
Done 表示該進程執行結束

把進程放入後臺的方法

方法1:

  • python a.py &
  • 運行起來之後按下 ctrl+z,放在後臺暫停。
    這種關閉了當前的shell視窗,後臺的任務也會結束。

方法2:crontab -e
寫定時任務

方法3:nohup 命令


終止進程

殺死單一進程 kill

kill

殺死一類進程 killall

殺死一類進程,比如apache每連接一個用戶就是一條線程,同類進程太多時,單一操作效率就很慢了,需要一類(批)操作

killall & pkill


列出進程打開或使用的文件

lsof

系統定時任務

查看系統定時任務,有沒有可疑進程。定時任務的命令都需要確認是否安裝,是否有許可權(訪問控制文件)。

at

一次性定時任務

atq
查看當前一次性的定時任務列表

at -c 【任務編號】
at任務的具體執行內容

atrm [工作號]
刪除指定的at任務

如何查看全部用戶的at手動編輯的任務?

如果atq是由root執行,則將列出系統中所有沒有執行的Unix at命令。然後可以使用atrm命令根據atq輸出Job號來刪除at作業。

crontab

迴圈定時任務,游戲伺服器,需要每個月固定重啟讓伺服器狀態回歸良好;

身份綁定

crontab是需要綁定當前用戶的身份。
root能編輯root的,hack能編輯hack的,不能串 低許可權用戶也不能執行高許可權命令。

手工編輯定時任務

crontab -e
編輯定時任務

如何查看全部用戶的cronatab手動編輯的任務?

root許可權
cat /etc/passwd | cut -f 1 -d : |xargs -I {} crontab -l -u {}

系統配置文件編輯定時任務

root可以編輯/etc/crontab 這個配置文件,

或者用系統定義好的時,天,周,月配置文件來加定時任務
/etc/cron.hourly
/etc/cron.daily
/etc/corn.weekly
/etc/cron.monthly

/var/spool/anacron 是新版的 centOS6.0後啟用,添加的功能是,如果一些故障(關機了),anacron的主機在恢復正常後,會立即恢復工作
這4個文件的定時任務就能在規定時間點重新執行起來 補回機制不知道:
/etc/cron.hourly
/etc/cron.daily
/etc/corn.weekly
/etc/cron.monthly

crontab -l
查看當前用戶的定時任務

crontab -r
刪除當前用戶的全部定時任務,想刪除單個用 -e編輯,一行一行刪。

開啟啟動任務

cd /etc/init.d
# 這個目錄存放的是一些腳本,一般是linux以rpm包安裝時設定的一些服務的啟動腳本


vim /etc/rc.local
# 這個是個配置文件,作為一個shell腳本來編輯,將自己的啟動命令編輯到腳本中,無論如何都會被載入
/etc/init.d/samba start

因為Linux可以按照不同的場景來選擇是否載入,甚至是載入不同的啟動腳本,這時就要用rc(0-6)按場景來分:

  • rc0.d
  • rc1.d
  • rc2.d
  • rc3.d
  • rc4.d
  • rc5.d
  • rc6.d

以上也是在應急的時候需要排查的啟動項。

另外一個添加啟動項的地方在/etc/profile裡面,還有  /etc/profile.d/目錄下以sh結尾的文件

信息安全從業人員,記錄虛與實。 Mysticbinary

Github:https://github.com/Mysticbinary
您的分享是我們最大的動力!

-Advertisement-
Play Games
更多相關文章
  • Python 動態網頁Fetch/XHR爬蟲——以獲取NBA球員信息為例 動態網頁抓取信息,一般利用F12開發者工具-網路-Fetch/XHR獲取信息,實現難點有: 動態網頁的載入方式 獲取請求Url 編排處理Headers 分析返回的數據Json pandas DataFrame的處理 我們本次想 ...
  • 多數情況下[]和[[]]是可以通用的,兩者的主要差異是:test或[]是符合POSIX標準的測試語句,相容性更強,幾乎可以運行在所有Shell解釋器中,相比較而言[[]]僅可運行在特定的幾個Shell解釋器中(如Bash、Zsh等)。然而,目前支持使用[[]]進行條件測試的解釋器已經足夠多了。使用[ ...
  • 1.除只測試場強的標準產品,如15.247或者15.231等產品,可以不提供天線增益的天線報告或者天線技術規格書。 其他FCC part 15C(如15.247….), FCC part 15 D, 15E等需要提供天線的報告或者技術規格書,裡面包含天線增益的信息,而不再接受客戶宣稱的天線增益的說法 ...
  • 02_Linux基礎-ls-mkdir-cd-pwd-man-useradd-su-rm-tree-tab-passwd-w-ssh-touch-date-stat-cp-mv-du-文件系統層次結構-提示符-進程-命令格式-隱藏文件-通配符-絕對/相對路徑-{1..100} 博客🔗:https: ...
  • 此文章使用機器並無負載過高情況,只是記錄一下排查思路。 1、查看系統cpu load情況 top 1.1 按c可按照cpu占用大小排序 1.2 按1可顯示出多核cpu占用情況 查出某一個進程占用高後可以使用 top -H -p $pid 詳細查看進程中線程情況 2、關於load的一些知識 2.1 l ...
  • NBA 2K22 Arcade Edition for Mac是暢銷的 NBA 2K 系列的最新作品,從您最喜歡的 NBA 球隊中進行選擇,併在具有更新的 2022 NBA 名冊的快速比賽中與競爭對手展開較量。在線上多人游戲模式中與朋友正面交鋒,或在 Blacktop 模式中玩 3v3 街頭籃球。 ...
  • Jetpack Joyride 2瘋狂噴氣機是一款非常經典有趣的橫版射擊游戲,游戲畫風Q萌,具有新的高清圖形、新動畫、新機制和新的游戲方式,游戲非常易上手,只需用滑鼠點擊屏幕即可,目標是躲避障礙,儘可能長時間地生存,並獲得大量金幣,非常受網友歡迎! 詳情:Jetpack Joyride 2(瘋狂噴氣 ...
  • NCH Prism Plus for mac是一款Mac視頻格式轉換器,NCH Prism Plus mac版輕鬆轉換視頻!Prism轉換avi,mpg,vob,asf,wmv,mp4,amv以及所有具有基於DirectShow的編解碼器的視頻格,如果您可以使用Prism Plus mac版下載播放 ...
一周排行
    -Advertisement-
    Play Games
  • 移動開發(一):使用.NET MAUI開發第一個安卓APP 對於工作多年的C#程式員來說,近來想嘗試開發一款安卓APP,考慮了很久最終選擇使用.NET MAUI這個微軟官方的框架來嘗試體驗開發安卓APP,畢竟是使用Visual Studio開發工具,使用起來也比較的順手,結合微軟官方的教程進行了安卓 ...
  • 前言 QuestPDF 是一個開源 .NET 庫,用於生成 PDF 文檔。使用了C# Fluent API方式可簡化開發、減少錯誤並提高工作效率。利用它可以輕鬆生成 PDF 報告、發票、導出文件等。 項目介紹 QuestPDF 是一個革命性的開源 .NET 庫,它徹底改變了我們生成 PDF 文檔的方 ...
  • 項目地址 項目後端地址: https://github.com/ZyPLJ/ZYTteeHole 項目前端頁面地址: ZyPLJ/TreeHoleVue (github.com) https://github.com/ZyPLJ/TreeHoleVue 目前項目測試訪問地址: http://tree ...
  • 話不多說,直接開乾 一.下載 1.官方鏈接下載: https://www.microsoft.com/zh-cn/sql-server/sql-server-downloads 2.在下載目錄中找到下麵這個小的安裝包 SQL2022-SSEI-Dev.exe,運行開始下載SQL server; 二. ...
  • 前言 隨著物聯網(IoT)技術的迅猛發展,MQTT(消息隊列遙測傳輸)協議憑藉其輕量級和高效性,已成為眾多物聯網應用的首選通信標準。 MQTTnet 作為一個高性能的 .NET 開源庫,為 .NET 平臺上的 MQTT 客戶端與伺服器開發提供了強大的支持。 本文將全面介紹 MQTTnet 的核心功能 ...
  • Serilog支持多種接收器用於日誌存儲,增強器用於添加屬性,LogContext管理動態屬性,支持多種輸出格式包括純文本、JSON及ExpressionTemplate。還提供了自定義格式化選項,適用於不同需求。 ...
  • 目錄簡介獲取 HTML 文檔解析 HTML 文檔測試參考文章 簡介 動態內容網站使用 JavaScript 腳本動態檢索和渲染數據,爬取信息時需要模擬瀏覽器行為,否則獲取到的源碼基本是空的。 本文使用的爬取步驟如下: 使用 Selenium 獲取渲染後的 HTML 文檔 使用 HtmlAgility ...
  • 1.前言 什麼是熱更新 游戲或者軟體更新時,無需重新下載客戶端進行安裝,而是在應用程式啟動的情況下,在內部進行資源或者代碼更新 Unity目前常用熱更新解決方案 HybridCLR,Xlua,ILRuntime等 Unity目前常用資源管理解決方案 AssetBundles,Addressable, ...
  • 本文章主要是在C# ASP.NET Core Web API框架實現向手機發送驗證碼簡訊功能。這裡我選擇是一個互億無線簡訊驗證碼平臺,其實像阿裡雲,騰訊雲上面也可以。 首先我們先去 互億無線 https://www.ihuyi.com/api/sms.html 去註冊一個賬號 註冊完成賬號後,它會送 ...
  • 通過以下方式可以高效,並保證數據同步的可靠性 1.API設計 使用RESTful設計,確保API端點明確,並使用適當的HTTP方法(如POST用於創建,PUT用於更新)。 設計清晰的請求和響應模型,以確保客戶端能夠理解預期格式。 2.數據驗證 在伺服器端進行嚴格的數據驗證,確保接收到的數據符合預期格 ...