應急響應中的文件改動監(jiān)控-linux

?在被黑應急過程中,如果始終找不到黑客是怎么進來舵抹,接下來這幾篇是說如何來應對這種情況。
?首先是文件變動的監(jiān)控劣砍,如果能找到變動的文件,則可以順著變動的文件找到點線索扇救。linux系統(tǒng)的話一般是使用inotify 來監(jiān)控改動的刑枝。linux kernel version >=2.6.13才支持inotify,不過現在應該很少有小于這個版本的服務器了吧迅腔,特別是網絡安全法出來以后装畅,開始注意網絡安全了,版本盡量是最新的沧烈。這里主要使用inotifywait指令來做監(jiān)控掠兄。

看腳本:



#!/bin/bash

inotifywait -dr -o /home/linshi/inotify.out.txt --timefmt '%d/%m/%y %H:%M' --format '%T %w%f %e' -e modify,move,delete,create /data --exclude /data/logs/

tail -f /home/linshi/inotify.out.txt|while read line

do

file=`echo $line|awk '{print $3}'`

cp $file /home/linshi/files/${file##*/}.`date  +"%Y-%m-%d-%H-%M-%s-%N"`

netstat -anopt >>/home/linshi/files/${file##*/}.`date  +"%Y-%m-%d-%H-%M-%s-%N"`.netstat

done

上面是bash shell 代碼,請先安裝inotify 相關工具锌雀,代碼中/data 是要監(jiān)控的路徑蚂夕,/data/logs是排除監(jiān)控的路徑,監(jiān)控結果寫在/home/linshi/inotify.out里腋逆,然后腳本讀取這個文件婿牍,如果/data下有文件變動,則將變動的文件后面加個時間戳復制到/home/linshi/files/下惩歉,此外將當前的鏈接信息也輸出到這個目錄下等脂,如果需要俏蛮,可以把當前的進程信息,等信息輸出到目錄上遥,記住后面加時間戳搏屑,避免多次輸出覆蓋掉之前的。

下面是監(jiān)控到的信息粉楚,可見黑客可能是通過數據庫寫的后門辣恋,具體信息可以去查看備份的文件,這里就不貼出了解幼。

image
最后編輯于
?著作權歸作者所有,轉載或內容合作請聯系作者
  • 序言:七十年代末抑党,一起剝皮案震驚了整個濱河市,隨后出現的幾起案子撵摆,更是在濱河造成了極大的恐慌底靠,老刑警劉巖,帶你破解...
    沈念sama閱讀 207,248評論 6 481
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件特铝,死亡現場離奇詭異暑中,居然都是意外死亡,警方通過查閱死者的電腦和手機鲫剿,發(fā)現死者居然都...
    沈念sama閱讀 88,681評論 2 381
  • 文/潘曉璐 我一進店門鳄逾,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人灵莲,你說我怎么就攤上這事雕凹。” “怎么了政冻?”我有些...
    開封第一講書人閱讀 153,443評論 0 344
  • 文/不壞的土叔 我叫張陵枚抵,是天一觀的道長。 經常有香客問我明场,道長汽摹,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 55,475評論 1 279
  • 正文 為了忘掉前任苦锨,我火速辦了婚禮逼泣,結果婚禮上,老公的妹妹穿的比我還像新娘舟舒。我一直安慰自己拉庶,他們只是感情好,可當我...
    茶點故事閱讀 64,458評論 5 374
  • 文/花漫 我一把揭開白布魏蔗。 她就那樣靜靜地躺著砍的,像睡著了一般。 火紅的嫁衣襯著肌膚如雪莺治。 梳的紋絲不亂的頭發(fā)上廓鞠,一...
    開封第一講書人閱讀 49,185評論 1 284
  • 那天帚稠,我揣著相機與錄音,去河邊找鬼床佳。 笑死滋早,一個胖子當著我的面吹牛,可吹牛的內容都是我干的砌们。 我是一名探鬼主播杆麸,決...
    沈念sama閱讀 38,451評論 3 401
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼浪感!你這毒婦竟也來了昔头?” 一聲冷哼從身側響起,我...
    開封第一講書人閱讀 37,112評論 0 261
  • 序言:老撾萬榮一對情侶失蹤影兽,失蹤者是張志新(化名)和其女友劉穎揭斧,沒想到半個月后,有當地人在樹林里發(fā)現了一具尸體峻堰,經...
    沈念sama閱讀 43,609評論 1 300
  • 正文 獨居荒郊野嶺守林人離奇死亡讹开,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內容為張勛視角 年9月15日...
    茶點故事閱讀 36,083評論 2 325
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現自己被綠了捐名。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片旦万。...
    茶點故事閱讀 38,163評論 1 334
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖镶蹋,靈堂內的尸體忽然破棺而出成艘,到底是詐尸還是另有隱情,我是刑警寧澤贺归,帶...
    沈念sama閱讀 33,803評論 4 323
  • 正文 年R本政府宣布狰腌,位于F島的核電站,受9級特大地震影響牧氮,放射性物質發(fā)生泄漏。R本人自食惡果不足惜瑰枫,卻給世界環(huán)境...
    茶點故事閱讀 39,357評論 3 307
  • 文/蒙蒙 一踱葛、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧光坝,春花似錦尸诽、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,357評論 0 19
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至鸳惯,卻和暖如春商蕴,著一層夾襖步出監(jiān)牢的瞬間叠萍,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 31,590評論 1 261
  • 我被黑心中介騙來泰國打工绪商, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留苛谷,地道東北人。 一個月前我還...
    沈念sama閱讀 45,636評論 2 355
  • 正文 我出身青樓格郁,卻偏偏與公主長得像腹殿,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子例书,可洞房花燭夜當晚...
    茶點故事閱讀 42,925評論 2 344