linux 应急响应工具整理列表

linux 应急响应工具整理列表

文件
ls  列举文件   
-a   显示所有档案及目录(ls默认将文件或者目录名称为“.”的视为隐藏文件或目录,不会列出);
-l   以长格式显示目录下的内容列表。输出的信息从左到右依次包括文件名,文件类型、权限模式、硬连接数、所有者、组、文件大小和文件的最后修改时间等;
-t   用文件和目录的更改时间排序;

file 查看文件类型  file /etc/init.d/network
stat 查看文件时间  stat /etc/init.d/network  
md5sum 文件名  
sha*  文件名  

lsof abc.txt 显示开启文件abc.txt的进程
lsof 目录名 查找谁在使用文件目录系统   
lsof +D /tmp   某个目录下被打开的文件    

du -h --max-depth=2  /home  # 判断文件夹下总大小  

进程
ps -aux  查看进程信息  
ps -ef  可以查看父进程 
ls -alt /proc/pid,  exe -> XXX 对应的即为文件位置   
top  查看进程信息,挖矿木马 应该很容易识别出来   
pstree -ps 32638  # 查看父进程  

查看隐藏进程 ?

ps -ef | awk '{print $2}' | sort -n | uniq >1
ls /proc | sort -n |uniq >2
diff 1 2   

strace -f -p pid   # 跟踪进程行为 
lsof -c abc 显示abc进程现在打开的文件   
lsof -p 12 看进程号为12的进程打开了哪些文件
lsof -p 123,456,789  列出多个进程号对应的文件信息
lsof -p ^1 列出除了某个进程号,其他进程号所打开的文件信息   
lsof -i -R   -R 显示父进程id    lsof -F?  #显示字段说明信息  
</
<think> 我们被要求查找“应急响应目录大全”。根据用户意图,这可能是关于网络安全事件应急响应的目录结构或框架,用于组织和管理应急响应活动。 在网络安全领域,应急响应计划(Incident Response Plan, IRP)通常包含一系列步骤和组成部分,而“目录”可能指的是这些组成部分的列表或结构。 因此,我们将搜索“应急响应计划目录”、“incident response plan contents”等相关内容。 通过搜索,常见的应急响应计划框架通常包括以下部分: 1. 准备(Preparation):包括建立策略、获取管理支持、组建团队、准备工具和资源等。 2. 检测与分析(Detection and Analysis):如何识别事件、分析事件性质和影响。 3. 遏制、根除与恢复(Containment, Eradication and Recovery):采取措施限制事件影响,消除威胁,恢复系统。 4. 事后活动(Post-Incident Activity):包括经验教训总结、报告撰写等。 另外,参考NIST(美国国家标准与技术研究院)的计算机安全事件处理指南(SP 800-61)等标准,应急响应计划通常包含以下目录项: - 策略、目的和范围 - 事件定义和分类 - 组织结构和职责 - 沟通计划(内部和外部) - 事件响应步骤(检测、分析、遏制、根除、恢复、事后总结) - 资源清单(工具、联系人等) - 附录(如表格模板、检查清单等) 因此,我们可以整理一个典型的应急响应计划目录大全如下: </think>### 应急响应目录大全 应急响应目录是网络安全事件管理的关键框架,通常包含以下核心模块及其内容要点: #### **1. 准备阶段** - **策略与政策** - 应急响应计划(IRP)文档 - 合规性要求(如GDPR、等保2.0) - **团队组建** - 职责分工表(事件协调员、技术分析员、法律顾问) - 24/7联络清单(含第三方支持厂商) - **资源准备** - 取证工具包(硬盘克隆设备、内存分析工具) - 备份恢复系统验证记录 #### **2. 检测与分析** - **监控机制** - SIEM系统告警规则配置 - 网络流量基线文档(NetFlow/IPFIX模板) - **事件分类** - 分级标准表(例如: | 级别 | 影响范围 | 响应时限 | |------|----------|----------| | P0 | 全网瘫痪 | ≤15分钟 | | P1 | 业务中断 | ≤1小时 |) #### **3. 遏制与根除** - **隔离方案** - 网络分段策略(VLAN隔离清单) - 主机级封锁命令示例: ```bash # Linux防火墙阻断IP iptables -A INPUT -s 192.168.1.100 -j DROP ``` - **恶意代码清除** - 专杀工具库链接(如Malwarebytes、Rkill) - 注册表修复指南(针对Windows持久化攻击) #### **4. 恢复阶段** - **系统复原** - 干净系统镜像哈希值校验表 - 数据恢复SOP(含RTO/RPO指标) - **加固措施** - 漏洞修补优先级矩阵(CVSS评分≥7.0优先处理) - 密码轮换强制策略(示例公式: $$ \text{复杂度} = \frac{\text{字符种类数} \times \text{长度}}{10} \geq 2.5 $$) #### **5. 事后复盘** - **根本原因分析(RCA)** - 5Why分析法模板 - 时间线图谱工具(如Timeline Explorer) - **改进计划** - 控制缺陷登记表 - 培训课程清单(含Phishing模拟测试频率) > **附:行业标准参考** > - **NIST SP 800-61**:事件分类树(Appendix D) > - **ISO/IEC 27035**:证据链管理规范 > - **ENISA框架**:跨组织协作协议模板
评论
成就一亿技术人!
拼手气红包6.0元
还能输入1000个字符
 
红包 添加红包
表情包 插入表情
 条评论被折叠 查看
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值