$npx -y skills add killvxk/cybersecurity-skills-zh --skill analyzing-linux-system-artifacts检查 Linux 系统痕迹,包括身份验证日志、定时任务、Shell 历史和系统配置,以发现入侵或未授权活动的证据。
| 1 | # 分析 Linux 系统痕迹 |
| 2 | |
| 3 | ## 适用场景 |
| 4 | - 调查受损的 Linux 服务器或工作站时 |
| 5 | - 识别持久化(Persistence)机制(cron、systemd、SSH 密钥)时 |
| 6 | - 通过 Shell 历史和身份验证日志追踪用户活动时 |
| 7 | - 事件响应(Incident Response)期间确定 Linux 系统漏洞的影响范围时 |
| 8 | - 检测 Rootkit、后门和未授权修改时 |
| 9 | |
| 10 | ## 前置条件 |
| 11 | - 取证镜像或对 Linux 系统的实时只读访问权限 |
| 12 | - 了解 Linux 文件系统层次结构(FHS) |
| 13 | - 了解常见 Linux 日志位置(/var/log/) |
| 14 | - 工具:chkrootkit、rkhunter、AIDE、auditd 日志 |
| 15 | - 熟悉 systemd、cron 和 PAM 配置 |
| 16 | - 完整痕迹收集需要 root 访问权限 |
| 17 | |
| 18 | ## 工作流程 |
| 19 | |
| 20 | (参见源文档中的命令) |
| 21 | |
| 22 | ## 核心概念 |
| 23 | |
| 24 | | 概念 | 定义 | |
| 25 | |------|------| |
| 26 | | /var/log/auth.log | Debian/Ubuntu 系统上的主要身份验证日志 | |
| 27 | | /var/log/secure | RHEL/CentOS 系统上的主要身份验证日志 | |
| 28 | | wtmp/btmp | 记录成功和失败登录会话的二进制日志 | |
| 29 | | .bash_history | 用户命令历史文件(攻击者可能清除) | |
| 30 | | crontab | 通常用于持久化的计划任务系统 | |
| 31 | | authorized_keys | 授予账户无密码访问权限的 SSH 公钥 | |
| 32 | | SUID 位 | 允许以文件所有者身份执行的文件权限(权限提升向量) | |
| 33 | | LD_PRELOAD | 在所有其他库之前加载共享库的环境变量(钩挂技术) | |
| 34 | |
| 35 | ## 工具与系统 |
| 36 | |
| 37 | | 工具 | 用途 | |
| 38 | |------|------| |
| 39 | | chkrootkit | Linux 系统 Rootkit 检测扫描器 | |
| 40 | | rkhunter | Rootkit Hunter - 检查 Rootkit、后门和本地漏洞利用 | |
| 41 | | AIDE | 高级入侵检测环境 - 文件完整性监控器 | |
| 42 | | auditd | 用于系统调用和文件访问监控的 Linux 审计框架 | |
| 43 | | last/lastb | 解析 wtmp/btmp 获取登录和失败登录历史 | |
| 44 | | Plaso/log2timeline | 包含 Linux 痕迹的超级时间线创建工具 | |
| 45 | | osquery | 基于 SQL 的系统查询工具,用于实时取证调查 | |
| 46 | | Velociraptor | 具有 Linux 痕迹收集能力的终端代理 | |