【应急响应】Linux植入恶意程序排查流程

文章目录


前言

本篇文章主要是以我们日常的运维工作中对Linux服务器进行安全检查,进一步介绍如何使用具体命令来对Linux服务器被入侵进行一系列的安全排查。


一、Linux入侵检查

检查系统日志

检查系统错误登录日志,统计IP重试次数,该命令是查看系统登录日志,例如被reboot或具体登录情况。

复制代码
[root@ecs-jWjfm ~]# last


检查系统用户

查看是否有异常用户

复制代码
[root@ecs-jWjfm ~]# cat /etc/passwd

查看是否产生了新用户,UID和GID为0的用户

复制代码
[root@ecs-jWjfm ~]# grep "0" /etc/pa
相关推荐
lucybean015 分钟前
食品加工行业污水处理曝气装置采购避坑与合规筛选指南
运维
harmony&11 分钟前
DevOps进阶:SonarQube 代码审计与 Harbor 镜像仓库实战
运维·devops
Neighbor_OldY25 分钟前
CSRF跨站请求伪造攻击检测与应急处置实战:伪造请求识别与防护落地
运维·安全·web安全
生活爱好者!32 分钟前
NAS能批量做短视频?docker部署MoneyPrinterTurbo
运维·docker·容器
考虑考虑34 分钟前
Redis8.8新特性
运维·redis·后端
云飞云共享云桌面42 分钟前
钣金制造研发优化:不采购传统工作站,实现 SolidWorks 团队共用服务器开展三维建模
运维·服务器·网络·数据库·3d·制造
YUJIANYUE1 小时前
AspFox-类NetBox的ASP+Access迷你单文件服务器V202609
运维·服务器
harmony&1 小时前
DevOps 实战:从概念到 CI/CD 持续交付全流程
运维·ci/cd·devops
皮卡丘不断更1 小时前
视频自动剪、内容自动发:我的多平台营销自动化工作台
大数据·运维·自动化·视频剪辑·营销自动化·多平台运营·creatorhub
fengyehongWorld1 小时前
linux Capability中的CAP_NET_BIND_SERVICE
linux·运维·服务器