Linux与macOS取证——命令行里的“秘密”

Windows摸熟了,到Linux和macOS上我一开始也懵——没有注册表、没有事件日志那一套,啥都得靠文件和命令。但摸清楚后,其实线索一样多。

Linux——一切皆文件

Linux的哲学就是“一切皆文件”。设备是文件、网络连接也是文件。取证就是看这些文件里写了什么。

几个最重要的目录:

/etc/passwd——用户账户列表。但密码哈希在/etc/shadow里(需要root才能看)。如果某个非系统用户的shell被改成了/bin/bash,说明这个用户可以登录——可能是攻击者创建的。

/var/log/auth.log——认证日志。SSH登录、sudo操作全在这里。取证第一件事就是看这个,案发时间段有没有陌生IP登录过。大量“Failed password”→暴力破解,“Accepted”→攻击者成功了。

~/.bash_history——用户敲过的每一条命令。攻击者干了什么,全有记录。但他们也知道,所以干完坏事会执行history -c清空。如果发现这个文件是空的,本身就是异常信号。

/etc/crontab和/var/spool/cron/——计划任务。攻击者经常把恶意脚本写在这里定时执行。

/tmp和/dev/shm——可写目录,攻击者常在这里下载和运行工具。

macOS——另一套逻辑

macOS底层也是Unix,但日志系统不一样。核心是统一日志(Unified Logs):执行sudo log collect获取,用log show --predicate按时间和关键词过滤。

其他几个痕迹文件:

plist文件:类似Windows注册表,存配置信息

SQLite数据库:Safari历史、iMessage记录全是SQLite

FSEvents:文件系统事件,记录啥时候创建、修改、删除了文件

TCC:隐私权限管理——哪个应用申请了摄像头、麦克风权限,都有记录

我的习惯流程:Linux镜像→先看/etc/passwd和/var/log/auth.log→再看每个用户的~/.bash_history→接着看计划任务→最后把可疑文件的时间戳做成时间线。macOS类似,先收集统一日志再过滤。

posted @ 2026-08-31 20:40  skosm  阅读(2)  评论(0)    收藏  举报