模块一:系统信息收集(安全排查第一步)

目的:渗透/运维第一件事——摸清系统版本、内核、主机信息

逐条跟练

# 1. 查看系统版本
cat /etc/redhat-release
# Ubuntu
cat /etc/issue

# 2. 查看内核版本(很多内核漏洞看这个)
uname -a

# 3. 查看开机运行时间(判断是否重启、是否被人操作过)
uptime

# 4. 查看主机名、环境
hostname
hostnamectl

# 5. 查看系统所有用户(入侵排查重点)
cat /etc/passwd

# 6. 查看所有组
cat /etc/group

练习重点记忆: /etc/passwd 里 uid=0 是超级权限用户(除root外出现就是后门)


模块二:用户与权限安全(网安必考)

目的:排查恶意用户、弱口令、特权账号

# 1. 查看可登录用户
grep /bin/bash /etc/passwd

# 2. 查看最近登录记录(查入侵者)
last

# 3. 查看失败登录(暴力破解痕迹)
lastb

# 4. 创建测试用户(练习用)
useradd testsec
passwd testsec

# 5. 给用户加root权限
usermod -aG root testsec

# 6. 锁定用户(安全加固)
passwd -l testsec

# 7. 解锁用户
passwd -u testsec

# 8. 删除用户
userdel -r testsec

安全知识点: 日常巡检必须看 last、lastb,大量失败登录=暴力破解


模块三:文件权限安全(漏洞、webshell核心)

目的:学会检查危险权限、可疑可写目录、后门文件

# 1. 查看文件权限
ls -l

# 2. 修改权限(网安最常用)
chmod 755 test.txt
chmod 644 test.txt

# 3. 修改所有者
chown root:root test.txt

# 4. 查找系统中所有777危险权限文件(重点排查)
find / -type f -perm 777 2>/dev/null

# 5. 查找所有SUID提权文件(高危!提权漏洞核心)
find / -perm -4000 2>/dev/null

# 6. 查找最近24小时被修改的文件(入侵排查神器)
find / -mtime -1 2>/dev/null

重点记忆: SUID 文件过多=可能被植入提权后门 777 文件=任意用户可修改,极易挂马


模块四:进程与端口排查(木马、后门排查核心)

目的:查异常端口、陌生进程、隐藏木马

# 1. 查看所有进程
ps -aux

# 2. 筛选可疑进程(替换java、mysql等)
ps -aux | grep java

# 3. 查看端口(必考!)
netstat -antlp

# 4. 查看正在监听的端口
ss -ltp

# 5. 杀死可疑进程
kill -9 进程ID

# 6. 查看开机自启进程
systemctl list-unit-files | grep enabled

安全排查逻辑: 陌生端口 + 陌生进程 = 大概率木马/远控


模块五:日志审计(应急响应必备)

目的:入侵溯源、找攻击IP、找操作记录

# 1. 系统登录日志
cat /var/log/secure

# 2. 系统全部日志
cat /var/log/messages

# 3. 查看登录成功记录
grep Accepted /var/log/secure

# 4. 查看暴力破解失败记录
grep Failed /var/log/secure

# 5. 实时监控日志(应急排查)
tail -f /var/log/secure

企业日常工作:每天必看 Failed 暴力破解次数


模块六:服务安全加固(生产环境必做)

目的:关闭无用服务、减少攻击面

# 1. 查看开机自启服务
systemctl list-unit-files

# 2. 关闭不必要服务(安全加固经典操作)
systemctl stop firewalld
systemctl disable firewalld

# 3. 开启/关闭ssh
systemctl start sshd
systemctl disable sshd

# 4. 查看开机启动项
chkconfig --list

# 5. 设置开机不启动
chkconfig 服务名 off

模块七:webshell & 后门排查(Web安全重点)

目的:学会自查网站木马、恶意文件

# 1. 查找网站目录下所有php文件
find /var/www/html -name "*.php"

# 2. 查找最近修改的php文件(大概率后门)
find /var/www/html -name "*.php" -mtime -1

# 3. 查找带eval、base64_decode的木马特征
grep -r "eval" /var/www/html
grep -r "base64_decode" /var/www/html

# 4. 查找权限异常的网站文件
find /var/www/html -perm 777

模块八:网络与防火墙安全

# 1. 查看网卡、IP
ip a

# 2. 查看路由(内网渗透常用)
route -n

# 3. 防火墙放行端口
firewall-cmd --add-port=80/tcp --permanent
firewall-cmd --reload

# 4. 查看防火墙规则
firewall-cmd --list-all

模块九:一键安全巡检命令组合(企业真实巡检)

直接逐条复制练习,这是安全运营每日巡检套餐:

# 1. 检查异常用户
grep /bin/bash /etc/passwd

# 2. 检查暴力破解
lastb | head -20

# 3. 检查SUID提权文件
find / -perm -4000 2>/dev/null

# 4. 检查777危险文件
find / -type f -perm 777 2>/dev/null

# 5. 检查开放端口
netstat -antlp

# 6. 检查最近修改文件
find / -mtime -1 2>/dev/null

附赠:新手必背 Linux 安全面试口诀

1. 查用户 /etc/passwd、last、lastb 2. 查权限 777、SUID 文件 3. 查端口进程 netstat、ps 4. 查日志 secure、messages 5. 查后门 最近修改文件、webshell 特征 6.减攻击面 关闭多余自启服务


终极配套:3天零基础Linux安全运维特训计划(每日1小时)

训练说明:全程使用虚拟机操作,无任何生产风险,严格按照「命令实操+知识点记忆+模拟排查」闭环训练,适配网安入门、面试、岗位基础实操需求。

第一天:基础摸底+账号安全(入职必会)

训练目标:熟练系统信息查询、账号排查、基础权限管控,抵御账号暴力破解、恶意账号植入

今日必练模块:模块一、模块二

实操任务(逐条完成)

1. 系统信息摸底:完整执行模块一所有命令,记录系统版本、内核、开机时长、所有系统用户

2. 账号安全实操:

  • 创建测试用户 testsec,设置自定义密码

  • 将用户加入root管理员组,观察权限变化

  • 锁定用户,测试无法登录效果,再解锁恢复

  • 最终删除测试用户,清理环境

3. 安全排查实操:执行 last、lastb 命令,查看本机登录记录、暴力破解失败记录

今日必背考点

  • /etc/passwd 中除root外,任何uid=0账号均为恶意后门账号

  • lastb日志大量失败记录,说明服务器正在被暴力破解

  • 服务器日常巡检第一件事:查异常登录、查陌生特权账号

第二天:风险文件+进程端口排查(木马排查核心)

训练目标:掌握高危权限文件排查、提权风险检测、异常进程/端口溯源,具备基础服务器木马排查能力

今日必练模块:模块三、模块四

实操任务(逐条完成)

1. 文件权限安全实操:

  • 新建测试文件 test.txt,分别修改为755、644权限,理解不同权限的安全差异

  • 全盘扫描777高危可写文件、SUID提权文件,记录系统默认存在的安全文件

  • 扫描近24小时修改的所有文件,掌握入侵痕迹排查方法

2. 进程端口排查实操:

  • 执行ps、netstat、ss全套命令,梳理本机所有运行进程、监听端口

  • 筛选陌生进程、非常规端口,模拟排查木马后门

  • 练习kill -9强制终止进程的操作

今日必背考点

  • 777权限文件存在任意用户读写执行风险,极易被植入webshell

  • SUID文件可实现普通用户提权,是服务器提权攻击的核心突破口

  • 无对应服务的陌生端口+陌生进程,是木马、远控的核心特征

第三天:日志溯源+Web后门+全量巡检(模拟上岗实操)

训练目标:掌握日志应急溯源、网站木马排查、服务加固,熟练企业每日全套安全巡检流程

今日必练模块:模块五、模块六、模块七、模块八、模块九

实操任务(逐条完成)

1. 日志审计溯源:

  • 查看系统安全日志、系统总日志,筛选登录成功、暴力破解失败记录

  • 使用tail -f实时监控日志,模拟应急响应实时溯源攻击行为

2. 服务安全加固:

  • 查看系统所有开机自启服务,关闭无用冗余服务

  • 熟练SSH服务启停、防火墙端口放行/规则查看操作

  • 通过关闭多余服务,减少服务器攻击面

3. Web后门排查:搭建简易网站目录/利用默认/www目录,扫描所有PHP文件、近期修改文件,匹配木马特征代码

4. 全真模拟上岗:完整执行模块九全套一键巡检命令,完成一次完整的服务器安全自查

今日必背考点

  • 日志溯源是应急响应核心,可精准定位攻击IP、攻击时间、攻击方式

  • webshell后门多为近期新增/修改的PHP文件,含eval、base64解码特征

  • 安全运维核心:最小化开机服务、严控端口开放、每日全量巡检


附加:模拟入侵排查实战任务(进阶拔高)

模拟场景:服务器疑似被入侵,按照企业标准流程排查,可反复练习

排查流程

  1. 查账号:检查是否存在陌生特权用户、异常登录记录

  2. 查痕迹:查看近24小时修改的所有文件,排查恶意新增文件

  3. 查风险:扫描777高危文件、SUID提权漏洞文件

  4. 查木马:排查异常进程、陌生监听端口

  5. 查攻击:日志筛选暴力破解、异常访问记录

  6. 做加固:关闭冗余服务、收紧权限、清理风险文件


附加章节:流量分析 & 日志判毒实战(网安上岗核心)

很多新人最大的问题:会看日志,但看不懂哪条是攻击。本节直接给你「日志异常判定标准 + 实战检索命令 + 真实攻击特征」,全部是企业巡检、应急响应通用标准。

一、先记核心:日志/流量出现问题的 6 大通用特征

只要命中任意一条,100% 判定为异常流量/攻击行为

  • 高频访问:同一个IP短时间几十上百次请求(暴力破解、扫描)

  • 敏感路径访问:主动扫描 /admin、/phpmyadmin、/backup、.git、.env

  • 恶意参数:URL 含 sql、union、select、and、xss、script 等注入特征

  • 异常状态码:大量 404(扫描探测)、302 跳转(后门跳转)、500(漏洞尝试)

  • 异常UA:空UA、恶意爬虫、扫描器指纹、批量工具请求

  • 后门文件请求:访问 .php、.asp、.zip、.bak、.sh 等敏感后门/备份文件


二、Linux 本地安全日志排查(服务器入侵判断)

日志路径:/var/log/secure(SSH、登录、暴力破解核心日志)

1. 排查 SSH 暴力破解(最常见入侵)

# 查看所有暴力破解失败记录
grep Failed /var/log/secure

# 统计攻击IP和次数(精准定位攻击者)
grep Failed /var/log/secure | awk '{print $(NF-3)}' | sort | uniq -c | sort -nr

# 查看是否被成功攻破(出现Accepted就是被登录)
grep Accepted /var/log/secure

判毒标准

  • 单IP短时间失败次数 >10次 = 暴力破解攻击

  • 出现 Accepted + 陌生IP = 服务器已被入侵

2. 排查异常账号登录

# 查看远程登录记录
last | head -30

# 查看所有登录失败IP
lastb

三、Web网站日志排查(流量分析核心)

默认日志路径(CentOS Apache/Nginx): Nginx:/var/log/nginx/access.logerror.log Apache:/var/log/httpd/access_log

1. 判定SQL注入流量(高频攻击)

# 检索所有SQL注入特征流量
grep -iE "union|select|and|or|sleep|benchmark|'|%27" /var/log/nginx/access.log

异常特征:URL中出现单引号、union查询、sleep延时、逻辑字符,均为手动/工具注入探测。

2. 判定XSS跨站攻击

grep -iE "script|alert|iframe|onerror|javascript" /var/log/nginx/access.log

3. 判定目录扫描/后台爆破(dirsearch、御剑)

# 扫描敏感路径探测记录
grep -iE "admin|phpmyadmin|backup|.git|.env|.bak|shell" /var/log/nginx/access.log

判毒标准:批量请求不存在的后台、备份文件、源码文件,就是目录爆破扫描

4. 状态码异常分析(最快筛查)

# 统计所有请求状态码,快速看异常
awk '{print $9}' /var/log/nginx/access.log | sort | uniq -c

状态码判毒口诀

  • 大量404:目录扫描、端口探测、漏洞探测

  • 大量500:恶意参数尝试、漏洞触发、代码报错攻击

  • 频繁302跳转:后门跳转、钓鱼、 Webshell 跳转

  • 200请求敏感文件:成功访问shell.php、备份文件=已被拿信息

5. 异常IP高频攻击筛查

# 统计访问量最高的IP,排查CC、扫描、爆破
awk '{print $1}' /var/log/nginx/access.log | sort | uniq -c | sort -nr | head -20

判毒标准:单IP访问量远超正常用户,无固定访问路径,大概率是扫描/CC攻击。


四、流量分析:正常流量 VS 攻击流量(对照表)

维度 正常用户流量 攻击/异常流量
访问路径 首页、文章、业务页面、静态资源 后台地址、备份文件、系统配置、未知php文件
请求参数 正常id、page、name业务参数 带union、select、script、特殊符号
访问频率 间隔均匀、路径连贯 一秒多次、批量随机路径、高频重复
UA头 Chrome、Firefox、手机浏览器 空UA、爬虫标识、工具默认UA
状态码 200、少量304 大量404、500、302

五、应急排查:1分钟快速判毒流程(企业标准)

遇到疑似攻击,直接按顺序执行,快速定位问题:

  1. 看登录日志:grep Failed 检查暴力破解、是否被登录

  2. 看高频IP:统计访问TOP IP,锁定攻击源

  3. 看恶意特征:检索注入、XSS、后门扫描关键字

  4. 看状态码:批量404/500判定扫描与漏洞探测

  5. 看敏感文件访问:排查是否成功访问后门、备份文件


六、高频面试考点(必背)

  • 日志中大量 Failed password = SSH暴力破解

  • 日志中 Accepted password + 陌生IP = 入侵成功

  • URL含 union/select/单引号 = SQL注入攻击

  • 批量请求敏感后台路径 = 目录扫描(dirsearch/御剑)

  • 单IP高频请求、无规律访问 = 扫描/CC攻击

 posted on 2026-06-15 15:25  2525256  阅读(28)  评论(0)    收藏  举报