linux的学习---第一天

行业背景:某单位新上线一台 Linux 业务服务器,安全运维人员需要在不修改系统配置的前提下,快速确认系统类型、核心目录、日志位置和临时目录状态,为后续安全基线检查建立台账。
练习目标:掌握 Linux 发行版识别、核心目录定位和目录安全价值说明,能够把 /etc、/var/log、/home、/root、/tmp、/usr 等目录与安全排查目标对应起来。

查看发行版信息和内核信息,记录发行版名称、版本号、内核版本和系统架构。
查看发行版信息
发行文件在/etc/os-release文件里面
cat /etc/os-release
image
查看内核信息
uname命令是专门显示内核的,-f是版本号,-m是架构,-a是全部
uname -a
image
查看根目录 / 下的主要目录,找出至少 8 个核心目录
直接ls就可以看到当前目录的全部文件,我们ls /查看到/有什么文件,dir命令在linux也是有用的(tree命令可以以树状图的形式给出)
image
分别查看 /etc、/var/log、/home、/tmp 的内容,说明每个目录在安全排查中的价值。
一样使用ls命令
/etc目录是放入系统配置的目录,/var/log是放系统运行和报错日志,/home是普通用户的家目录,/tmp是临时文件目录(所有用户都可以访问)
尝试查看 /root,记录普通用户是否有权限访问,并说明 / 与 /root 的区别。
/是根目录,/root是root用户的家目录
image

安全值班人员收到告警:某 Web 服务器可能被上传异常脚本。为了训练证据保全流程,现要求在个人家目录中模拟创建、备份、重命名和记录可疑文件,避免在真实系统目录误操作。
练习目标:熟练使用 mkdir、touch、echo、cat、cp、mv、ls -l、ls -la 等基础命令,理解覆盖写入、追加写入、复制备份、移动重命名与证据记录的关系。
不得在 /tmp、/etc、/usr、/var/www 等真实业务或系统目录中模拟写入,所有写入操作限定在 ~/linux-practice-ir 目录。
在家目录创建 linux-practice-ir/evidence 和 linux-practice-ir/quarantine 两个目录。
mkdir -p ~/linux-practice-ir/evidence
mkdir -p ~/linux-practice-ir/quarantine
在实验目录中创建 webshell.php,写入两行模拟内容。第一行使用 >,第二行使用 >>。使用 cat 查看文件内容。
image

是覆盖写入,>>是追加写入
使用 ls -l 记录文件权限、属主、大小、修改时间和文件名。
rwx对应的是421,r是读,w是写,x是执行,d是目录
image
将原文件复制到 evidence 目录作为备份,再把原文件移动到 quarantine 目录并重命名为 webshell.php.suspect
cp命令是copy的缩写,mv是move的缩写 cp(mv) 文件名 文件夹/文件名(重命名)
image

某业务系统被扫描器发现存在开放端口。安全运维人员需要在服务器本机确认 IP、路由、监听端口和对应进程,判断哪些服务可能对外暴露。
练习目标:掌握 ip addr、ip route、ps aux、top、ss -tunlp 等命令,能够把“端口-进程-PID-启动用户-监听地址”关联起来分析。
不要直接 kill 或停止不熟悉的进程;本题只要求记录和分析。
使用 ip addr 记录本机 IPv4 地址、网卡名称和广播地址
ip addr 新的查ip方式,比ifconfig好用
ens160指的是网卡名称,192.168.28.132是ipv4,192.168.28.255广播
屏幕截图 2026-07-15 192426
使用 ip route 记录默认路由和网关地址。
192.168.28.2是网关
image
使用 ps aux 记录至少 3 个正在运行的进程,字段包括 USER、PID、CPU、MEM、COMMAND。
ps aux是Linux的查看进程的命令,和netstat -ano差不多
image
grep 是过滤,这里对ssh进行了过滤,其中1215为pid
image

业务部门临时申请开放 22/tcp 用于测试服务。安全运维人员需要先检查当前监听端口和防火墙状态,再按流程开放测试端口,验证后及时删除,避免测试端口长期暴露。
练习目标:掌握 ss -tunlp、firewall-cmd、iptables 的基础用法,理解服务监听、防火墙放行、永久规则、reload、删除规则和验证之间的关系。
建议环境:使用 CentOS 8 或 CentOS 7 且 firewalld 可用的虚拟机;建议通过控制台或本地虚拟机操作,避免误断 SSH。
安全边界:如果通过 SSH 远程连接,不得删除或阻断 SSH 相关规则;不要设置默认 DROP 策略。
sudo systemctl status firewalld(查看防火墙的状态)(win server 2016 sc query mpssvc)
image
sudo firewall-cmd --state简单输出防火墙的运行状态
sudo firewall-cmd --get-default-zone查看防火墙的默认范围

posted @ 2026-07-15 20:57  xiugouzhilv  阅读(4)  评论(0)    收藏  举报