应急响应基础流程
# Linux
# 关键目录
1 |
|
# 常用命令
检查异常别名:alias
检查计划任务:
cat /var/spool/cron/crontabs/*
crontab -l查看创建时间:stat
检查网络连接:netstat -antpl
检查后门账号:cat /etc/passwd
检查进程:top, ps -aux
检查 gpu:nvidia-smi
根据 pid 查看对应可执行程序: ls -alh /proc/pid
开放端口进程: lsof -i:5678
查看历史命令:history,cat ~/.bash_history
查看当前目录下所有文件并排序:ls -alt
校验 RPM 软件包:rpm -Va,dpkg -verify
查看系统服务:service --status-all
# Windows
查看系统进程:tasklist
查看网络情况:netstat -ant
查看计划任务:任务计划程序
任务管理器查看进程和服务
检查注册表
安全工具检测