查看系统命令是否被修改
1 | rpm -Vf /usr/bin/* |
查看系统进程
1 | Ps -aux |
杀进程
1 | # kill -STOP <PID> |
计划任务
1 | /var/spool/cron/ |
开机启动项
1 | /etc/rc.local #0-6 |
隐藏进程识别
1 | ps -ef | awk '{print}' | sort | uniq > 1 |
最近文件排查
1 | find / -newerct '2024-03-17 00:00:00' ! -newerct '2024-03-18 09:00:00' ! -path '/proc/*' ! -path /'sys/*' ! -path '/run/*' -type f -exec ls -lctr --full-time {} \+ 2>/dev/null |
用户账号排查
1 | cat /etc/passwd |
排查自启动
1 | cat /etc/rc.d/rc.local |
排查临时目录和home目录
1 | find /tmp ! -type d -exec ls -lctr --full-time {} \+ 2>/dev/null |
排查 SUID 文件
1 | find / -perm -u=s -type f 2>/dev/null |
排查别名
1 | alias |
排查命令日志
1 | /root/.bash_history |
排查WEB服务日志
1 | /var/log/nginx/access.log |
排查登录信息
1 | /var/log/lastlog |
排查系统消息日志
1 | /var/log/messages |
配置文件排查
1 | vi /etc/bash.bashrc # 系统bash配置文件 |
排查可疑文件
1 | find / -name ".*" -type f | grep -v "/proc/" | grep -v "/sys/" |