Добро пожаловать на сайт - wlux.net!
FAQ по форуму
1. Все сообщения до группы местный проходят модерацию от 1 минуты до 24 часа
2. Сообщения учитываються в следующих разделах: Читать
3.Что-бы скачать вложение нужно 2 сообщения.
4.Личные переписки работают только с Администрацией форума
5. Запрещено: Просить скрытый текст , спам, реклама, скам, ддос, кардинг и другая чернуха, нарушать любые законы РФ/СНГ = бан аккаунта
6. Внимание! Мы не удаляем аккаунты с форума! Будьте внимательны ДО регистрации! Как удалить аккаунт на форуме?!
5.Не понимаю, как и что тут работает у вас?!Как создавать темы, писать сообщения, как получать реакции. Почему не засчитывает сообщения. Все ответы здесь
Репутация:
(/var/run/utmp)
who
(/var/log/lastlog)
lastlog
(/var/log/wtmp)
last
илиls -ahlp /var/log/*
ll -h /var/log/*
илиls -ahlp /etc/pass*
илиll /etc/pass*
ls -ahlp /etc/sha*
ll /etc/sha*
more /etc/passwd
more /etc/shadow
tcpdump
iftop
nethogs
(/var/log/secure)
more /var/log/secure
sudo cat /var/log/secure | grep -i "accepted password"
(/var/log/wtmp)
ac -dp
или
ls -ahl
илиls -ahlp /usr/bin/malicious
Обычно его можно найти в каталоге /proc, /proc отображается в оперативной памяти, поэтому эти файлы не существуют на жестких дисках, /proc/PID (например, /proc/1075) содержит информацию о памяти процесса, дескрипторе файла, ссылке на жесткий диск и т.д.Примечание: Пока файл все еще используется процессом, даже если он удален, его можно восстановить, только это скрыто от других программ.
илиls -ahlp /var/log/test
ll /var/log/test
No such file or directory
Выводlsof | grep /var/log/test
rsyslogd 1920 root 2a REG 9,4 1948213 148280 /var/log/test (deleted)
Мы можем использовать следующую команду для подтверждения/просмотра содержимого файлаПримечание: 1920 – это PID процесса rsyslogd, который использует/открывает файл, файловый дескриптор открытого файла – 2 (2a).
Вывод содержимого файлаtail /proc/1920/fd/2
cat /proc/1920/fd/2 > /var/log/test-recovered
ls -ahlp /var/log/test-
Репутация:
Репутация:
Репутация:
Спасибо за информацию очень полезная инфаПосмотреть вложение 3865
Чек-лист для проверки Linux сервера
Проверьте текущих залогиненных пользователей
Проверка последних успешных/неудачных попыток входа в систему
Проверьте записи входа для всех пользователей (Записи входа для устройства начинаются с момента установки)
Проверьте файлы логов, посмотрите, не затерты ли они и т.д.
или
Проверьте наличие нового имени пользователя и т.д.
или
или
Проверка модификации имени пользователя/пароля
Проверка сетевого трафика, используемые инструменты
Проверьте журнал безопасности на предмет вторжения
Проверка времени подключения пользователя
Проверка/поиск необычного процесса
или
Найдем PID (например, 1075) этого процесса, используя следующую команду для поиска
исполняемого файла
Предположим, что на выводе /usr/bin/malicious
или
Восстановление удаленных файлов
Обычно его можно найти в каталоге /proc, /proc отображается в оперативной памяти, поэтому эти файлы не существуют на жестких дисках, /proc/PID (например, /proc/1075) содержит информацию о памяти процесса, дескрипторе файла, ссылке на жесткий диск и т.д.
lsof использует эту и другую информацию из ядра для вывода подробностей.
Например, мы хотим восстановить /var/log/test, который уже удален с жесткого диска
или
Используйev lsof, чтобы проверить, есть ли процессы, использующие/открывшие /var/log/test
Вывод
Мы можем использовать следующую команду для подтверждения/просмотра содержимого файла
Вывод содержимого файла
.......
Чтобы восстановить файл
Проверьте, восстановлен ли файл
Примечание: Этот метод восстановления также может быть использован для восстановления других типов файлов в экстренных случаях
Репутация:
Репутация:
Репутация:
Спасибо большое, очень помоглоПосмотреть вложение 3865
Чек-лист для проверки Linux сервера
Проверьте текущих залогиненных пользователей
Проверка последних успешных/неудачных попыток входа в систему
Проверьте записи входа для всех пользователей (Записи входа для устройства начинаются с момента установки)
Проверьте файлы логов, посмотрите, не затерты ли они и т.д.
или
Проверьте наличие нового имени пользователя и т.д.
или
или
Проверка модификации имени пользователя/пароля
Проверка сетевого трафика, используемые инструменты
Проверьте журнал безопасности на предмет вторжения
Проверка времени подключения пользователя
Проверка/поиск необычного процесса
или
Найдем PID (например, 1075) этого процесса, используя следующую команду для поиска
исполняемого файла
Предположим, что на выводе /usr/bin/malicious
или
Восстановление удаленных файлов
Обычно его можно найти в каталоге /proc, /proc отображается в оперативной памяти, поэтому эти файлы не существуют на жестких дисках, /proc/PID (например, /proc/1075) содержит информацию о памяти процесса, дескрипторе файла, ссылке на жесткий диск и т.д.
lsof использует эту и другую информацию из ядра для вывода подробностей.
Например, мы хотим восстановить /var/log/test, который уже удален с жесткого диска
или
Используйev lsof, чтобы проверить, есть ли процессы, использующие/открывшие /var/log/test
Вывод
Мы можем использовать следующую команду для подтверждения/просмотра содержимого файла
Вывод содержимого файла
.......
Чтобы восстановить файл
Проверьте, восстановлен ли файл
Примечание: Этот метод восстановления также может быть использован для восстановления других типов файлов в экстренных случаях
Репутация:
Все доступно и понятно описано)Посмотреть вложение 3865
Чек-лист для проверки Linux сервера
Проверьте текущих залогиненных пользователей
Проверка последних успешных/неудачных попыток входа в систему
Проверьте записи входа для всех пользователей (Записи входа для устройства начинаются с момента установки)
Проверьте файлы логов, посмотрите, не затерты ли они и т.д.
или
Проверьте наличие нового имени пользователя и т.д.
или
или
Проверка модификации имени пользователя/пароля
Проверка сетевого трафика, используемые инструменты
Проверьте журнал безопасности на предмет вторжения
Проверка времени подключения пользователя
Проверка/поиск необычного процесса
или
Найдем PID (например, 1075) этого процесса, используя следующую команду для поиска
исполняемого файла
Предположим, что на выводе /usr/bin/malicious
или
Восстановление удаленных файлов
Обычно его можно найти в каталоге /proc, /proc отображается в оперативной памяти, поэтому эти файлы не существуют на жестких дисках, /proc/PID (например, /proc/1075) содержит информацию о памяти процесса, дескрипторе файла, ссылке на жесткий диск и т.д.
lsof использует эту и другую информацию из ядра для вывода подробностей.
Например, мы хотим восстановить /var/log/test, который уже удален с жесткого диска
или
Используйev lsof, чтобы проверить, есть ли процессы, использующие/открывшие /var/log/test
Вывод
Мы можем использовать следующую команду для подтверждения/просмотра содержимого файла
Вывод содержимого файла
.......
Чтобы восстановить файл
Проверьте, восстановлен ли файл
Примечание: Этот метод восстановления также может быть использован для восстановления других типов файлов в экстренных случаях
We use cookies and similar technologies for the following purposes:
Do you accept cookies and these technologies?
We use cookies and similar technologies for the following purposes:
Do you accept cookies and these technologies?