模块一:系统信息收集(安全排查第一步)
目的:渗透/运维第一件事——摸清系统版本、内核、主机信息
逐条跟练
# 1. 查看系统版本
cat /etc/redhat-release
# Ubuntu
cat /etc/issue
# 2. 查看内核版本(很多内核漏洞看这个)
uname -a
# 3. 查看开机运行时间(判断是否重启、是否被人操作过)
uptime
# 4. 查看主机名、环境
hostname
hostnamectl
# 5. 查看系统所有用户(入侵排查重点)
cat /etc/passwd
# 6. 查看所有组
cat /etc/group
练习重点记忆: /etc/passwd 里 uid=0 是超级权限用户(除root外出现就是后门)
模块二:用户与权限安全(网安必考)
目的:排查恶意用户、弱口令、特权账号
# 1. 查看可登录用户
grep /bin/bash /etc/passwd
# 2. 查看最近登录记录(查入侵者)
last
# 3. 查看失败登录(暴力破解痕迹)
lastb
# 4. 创建测试用户(练习用)
useradd testsec
passwd testsec
# 5. 给用户加root权限
usermod -aG root testsec
# 6. 锁定用户(安全加固)
passwd -l testsec
# 7. 解锁用户
passwd -u testsec
# 8. 删除用户
userdel -r testsec
安全知识点: 日常巡检必须看 last、lastb,大量失败登录=暴力破解
模块三:文件权限安全(漏洞、webshell核心)
目的:学会检查危险权限、可疑可写目录、后门文件
# 1. 查看文件权限
ls -l
# 2. 修改权限(网安最常用)
chmod 755 test.txt
chmod 644 test.txt
# 3. 修改所有者
chown root:root test.txt
# 4. 查找系统中所有777危险权限文件(重点排查)
find / -type f -perm 777 2>/dev/null
# 5. 查找所有SUID提权文件(高危!提权漏洞核心)
find / -perm -4000 2>/dev/null
# 6. 查找最近24小时被修改的文件(入侵排查神器)
find / -mtime -1 2>/dev/null
重点记忆: SUID 文件过多=可能被植入提权后门 777 文件=任意用户可修改,极易挂马
模块四:进程与端口排查(木马、后门排查核心)
目的:查异常端口、陌生进程、隐藏木马
# 1. 查看所有进程
ps -aux
# 2. 筛选可疑进程(替换java、mysql等)
ps -aux | grep java
# 3. 查看端口(必考!)
netstat -antlp
# 4. 查看正在监听的端口
ss -ltp
# 5. 杀死可疑进程
kill -9 进程ID
# 6. 查看开机自启进程
systemctl list-unit-files | grep enabled
安全排查逻辑: 陌生端口 + 陌生进程 = 大概率木马/远控
模块五:日志审计(应急响应必备)
目的:入侵溯源、找攻击IP、找操作记录
# 1. 系统登录日志
cat /var/log/secure
# 2. 系统全部日志
cat /var/log/messages
# 3. 查看登录成功记录
grep Accepted /var/log/secure
# 4. 查看暴力破解失败记录
grep Failed /var/log/secure
# 5. 实时监控日志(应急排查)
tail -f /var/log/secure
企业日常工作:每天必看 Failed 暴力破解次数
模块六:服务安全加固(生产环境必做)
目的:关闭无用服务、减少攻击面
# 1. 查看开机自启服务
systemctl list-unit-files
# 2. 关闭不必要服务(安全加固经典操作)
systemctl stop firewalld
systemctl disable firewalld
# 3. 开启/关闭ssh
systemctl start sshd
systemctl disable sshd
# 4. 查看开机启动项
chkconfig --list
# 5. 设置开机不启动
chkconfig 服务名 off
模块七:webshell & 后门排查(Web安全重点)
目的:学会自查网站木马、恶意文件
# 1. 查找网站目录下所有php文件
find /var/www/html -name "*.php"
# 2. 查找最近修改的php文件(大概率后门)
find /var/www/html -name "*.php" -mtime -1
# 3. 查找带eval、base64_decode的木马特征
grep -r "eval" /var/www/html
grep -r "base64_decode" /var/www/html
# 4. 查找权限异常的网站文件
find /var/www/html -perm 777
模块八:网络与防火墙安全
# 1. 查看网卡、IP
ip a
# 2. 查看路由(内网渗透常用)
route -n
# 3. 防火墙放行端口
firewall-cmd --add-port=80/tcp --permanent
firewall-cmd --reload
# 4. 查看防火墙规则
firewall-cmd --list-all
模块九:一键安全巡检命令组合(企业真实巡检)
直接逐条复制练习,这是安全运营每日巡检套餐:
# 1. 检查异常用户
grep /bin/bash /etc/passwd
# 2. 检查暴力破解
lastb | head -20
# 3. 检查SUID提权文件
find / -perm -4000 2>/dev/null
# 4. 检查777危险文件
find / -type f -perm 777 2>/dev/null
# 5. 检查开放端口
netstat -antlp
# 6. 检查最近修改文件
find / -mtime -1 2>/dev/null
附赠:新手必背 Linux 安全面试口诀
1. 查用户 /etc/passwd、last、lastb 2. 查权限 777、SUID 文件 3. 查端口进程 netstat、ps 4. 查日志 secure、messages 5. 查后门 最近修改文件、webshell 特征 6.减攻击面 关闭多余自启服务
终极配套:3天零基础Linux安全运维特训计划(每日1小时)
训练说明:全程使用虚拟机操作,无任何生产风险,严格按照「命令实操+知识点记忆+模拟排查」闭环训练,适配网安入门、面试、岗位基础实操需求。
第一天:基础摸底+账号安全(入职必会)
训练目标:熟练系统信息查询、账号排查、基础权限管控,抵御账号暴力破解、恶意账号植入
今日必练模块:模块一、模块二
实操任务(逐条完成)
1. 系统信息摸底:完整执行模块一所有命令,记录系统版本、内核、开机时长、所有系统用户
2. 账号安全实操:
-
创建测试用户 testsec,设置自定义密码
-
将用户加入root管理员组,观察权限变化
-
锁定用户,测试无法登录效果,再解锁恢复
-
最终删除测试用户,清理环境
3. 安全排查实操:执行 last、lastb 命令,查看本机登录记录、暴力破解失败记录
今日必背考点
-
/etc/passwd 中除root外,任何uid=0账号均为恶意后门账号
-
lastb日志大量失败记录,说明服务器正在被暴力破解
-
服务器日常巡检第一件事:查异常登录、查陌生特权账号
第二天:风险文件+进程端口排查(木马排查核心)
训练目标:掌握高危权限文件排查、提权风险检测、异常进程/端口溯源,具备基础服务器木马排查能力
今日必练模块:模块三、模块四
实操任务(逐条完成)
1. 文件权限安全实操:
-
新建测试文件 test.txt,分别修改为755、644权限,理解不同权限的安全差异
-
全盘扫描777高危可写文件、SUID提权文件,记录系统默认存在的安全文件
-
扫描近24小时修改的所有文件,掌握入侵痕迹排查方法
2. 进程端口排查实操:
-
执行ps、netstat、ss全套命令,梳理本机所有运行进程、监听端口
-
筛选陌生进程、非常规端口,模拟排查木马后门
-
练习kill -9强制终止进程的操作
今日必背考点
-
777权限文件存在任意用户读写执行风险,极易被植入webshell
-
SUID文件可实现普通用户提权,是服务器提权攻击的核心突破口
-
无对应服务的陌生端口+陌生进程,是木马、远控的核心特征
第三天:日志溯源+Web后门+全量巡检(模拟上岗实操)
训练目标:掌握日志应急溯源、网站木马排查、服务加固,熟练企业每日全套安全巡检流程
今日必练模块:模块五、模块六、模块七、模块八、模块九
实操任务(逐条完成)
1. 日志审计溯源:
-
查看系统安全日志、系统总日志,筛选登录成功、暴力破解失败记录
-
使用tail -f实时监控日志,模拟应急响应实时溯源攻击行为
2. 服务安全加固:
-
查看系统所有开机自启服务,关闭无用冗余服务
-
熟练SSH服务启停、防火墙端口放行/规则查看操作
-
通过关闭多余服务,减少服务器攻击面
3. Web后门排查:搭建简易网站目录/利用默认/www目录,扫描所有PHP文件、近期修改文件,匹配木马特征代码
4. 全真模拟上岗:完整执行模块九全套一键巡检命令,完成一次完整的服务器安全自查
今日必背考点
-
日志溯源是应急响应核心,可精准定位攻击IP、攻击时间、攻击方式
-
webshell后门多为近期新增/修改的PHP文件,含eval、base64解码特征
-
安全运维核心:最小化开机服务、严控端口开放、每日全量巡检
附加:模拟入侵排查实战任务(进阶拔高)
模拟场景:服务器疑似被入侵,按照企业标准流程排查,可反复练习
排查流程
-
查账号:检查是否存在陌生特权用户、异常登录记录
-
查痕迹:查看近24小时修改的所有文件,排查恶意新增文件
-
查风险:扫描777高危文件、SUID提权漏洞文件
-
查木马:排查异常进程、陌生监听端口
-
查攻击:日志筛选暴力破解、异常访问记录
-
做加固:关闭冗余服务、收紧权限、清理风险文件
附加章节:流量分析 & 日志判毒实战(网安上岗核心)
很多新人最大的问题:会看日志,但看不懂哪条是攻击。本节直接给你「日志异常判定标准 + 实战检索命令 + 真实攻击特征」,全部是企业巡检、应急响应通用标准。
一、先记核心:日志/流量出现问题的 6 大通用特征
只要命中任意一条,100% 判定为异常流量/攻击行为
-
高频访问:同一个IP短时间几十上百次请求(暴力破解、扫描)
-
敏感路径访问:主动扫描 /admin、/phpmyadmin、/backup、.git、.env
-
恶意参数:URL 含 sql、union、select、and、xss、script 等注入特征
-
异常状态码:大量 404(扫描探测)、302 跳转(后门跳转)、500(漏洞尝试)
-
异常UA:空UA、恶意爬虫、扫描器指纹、批量工具请求
-
后门文件请求:访问 .php、.asp、.zip、.bak、.sh 等敏感后门/备份文件
二、Linux 本地安全日志排查(服务器入侵判断)
日志路径:/var/log/secure(SSH、登录、暴力破解核心日志)
1. 排查 SSH 暴力破解(最常见入侵)
# 查看所有暴力破解失败记录
grep Failed /var/log/secure
# 统计攻击IP和次数(精准定位攻击者)
grep Failed /var/log/secure | awk '{print $(NF-3)}' | sort | uniq -c | sort -nr
# 查看是否被成功攻破(出现Accepted就是被登录)
grep Accepted /var/log/secure
判毒标准:
-
单IP短时间失败次数 >10次 = 暴力破解攻击
-
出现 Accepted + 陌生IP = 服务器已被入侵
2. 排查异常账号登录
# 查看远程登录记录
last | head -30
# 查看所有登录失败IP
lastb
三、Web网站日志排查(流量分析核心)
默认日志路径(CentOS Apache/Nginx): Nginx:/var/log/nginx/access.log、error.log Apache:/var/log/httpd/access_log
1. 判定SQL注入流量(高频攻击)
# 检索所有SQL注入特征流量
grep -iE "union|select|and|or|sleep|benchmark|'|%27" /var/log/nginx/access.log
异常特征:URL中出现单引号、union查询、sleep延时、逻辑字符,均为手动/工具注入探测。
2. 判定XSS跨站攻击
grep -iE "script|alert|iframe|onerror|javascript" /var/log/nginx/access.log
3. 判定目录扫描/后台爆破(dirsearch、御剑)
# 扫描敏感路径探测记录
grep -iE "admin|phpmyadmin|backup|.git|.env|.bak|shell" /var/log/nginx/access.log
判毒标准:批量请求不存在的后台、备份文件、源码文件,就是目录爆破扫描。
4. 状态码异常分析(最快筛查)
# 统计所有请求状态码,快速看异常
awk '{print $9}' /var/log/nginx/access.log | sort | uniq -c
状态码判毒口诀:
-
大量404:目录扫描、端口探测、漏洞探测
-
大量500:恶意参数尝试、漏洞触发、代码报错攻击
-
频繁302跳转:后门跳转、钓鱼、 Webshell 跳转
-
200请求敏感文件:成功访问shell.php、备份文件=已被拿信息
5. 异常IP高频攻击筛查
# 统计访问量最高的IP,排查CC、扫描、爆破
awk '{print $1}' /var/log/nginx/access.log | sort | uniq -c | sort -nr | head -20
判毒标准:单IP访问量远超正常用户,无固定访问路径,大概率是扫描/CC攻击。
四、流量分析:正常流量 VS 攻击流量(对照表)
| 维度 | 正常用户流量 | 攻击/异常流量 |
|---|---|---|
| 访问路径 | 首页、文章、业务页面、静态资源 | 后台地址、备份文件、系统配置、未知php文件 |
| 请求参数 | 正常id、page、name业务参数 | 带union、select、script、特殊符号 |
| 访问频率 | 间隔均匀、路径连贯 | 一秒多次、批量随机路径、高频重复 |
| UA头 | Chrome、Firefox、手机浏览器 | 空UA、爬虫标识、工具默认UA |
| 状态码 | 200、少量304 | 大量404、500、302 |
五、应急排查:1分钟快速判毒流程(企业标准)
遇到疑似攻击,直接按顺序执行,快速定位问题:
-
看登录日志:grep Failed 检查暴力破解、是否被登录
-
看高频IP:统计访问TOP IP,锁定攻击源
-
看恶意特征:检索注入、XSS、后门扫描关键字
-
看状态码:批量404/500判定扫描与漏洞探测
-
看敏感文件访问:排查是否成功访问后门、备份文件
六、高频面试考点(必背)
-
日志中大量 Failed password = SSH暴力破解
-
日志中 Accepted password + 陌生IP = 入侵成功
-
URL含 union/select/单引号 = SQL注入攻击
-
批量请求敏感后台路径 = 目录扫描(dirsearch/御剑)
-
单IP高频请求、无规律访问 = 扫描/CC攻击
posted on
浙公网安备 33010602011771号