Linux/Windows 入侵排查指南

Linux 与 Windows 入侵排查实用思路,涵盖日志分析、账户检查、命令历史、计划任务、数据库日志等关键环节,帮助安全人员快速定位异常与威胁。

写在前面:合法学习边界

本文面向真实入侵事件的排查与应急,处置过程需保留证据、合法合规,禁止对非授权系统做入侵排查或取证。

Linux/Windows 入侵排查指南

先取证、再隔离:内存 → 磁盘 → 隔离 → 分析。下图是标准流程。

应急响应取证流程图

🐧 Linux 入侵排查思路

步骤检查项目具体操作关键文件/命令
1分析安全日志检查SSH爆破和异常登录/var/log/secure
2检查系统账户排查恶意新增用户/etc/passwd
3分析命令历史查看恶意命令执行记录~/.bash_history
4检查Root邮箱日志被删时的补充分析/var/spool/mail/root
5分析中间件日志Web攻击痕迹排查access_log
6检查登录日志成功/失败登录分析last/lastb
7分析计划任务可疑定时任务排查/var/log/cron
8分析操作历史系统命令审计history日志
9数据库日志分析数据库安全审计Redis/MySQL/Oracle等日志

🪟 Windows 入侵排查思路

步骤检查项目具体操作工具/命令
1账号安全检查弱口令、网络连接、进程分析Netstat, tasklist
2登录日志分析成功/失败登录事件筛查事件ID: 4776, 4624
3系统账户排查可疑账户检查lusrmgr.msc
4本地用户组检查隐藏账户检测compmgmt.msc
5管理员行为分析登录时间异常分析Log Parser
6计划任务排查可疑定时任务检查taskschd.msc
7近期文件分析最近访问文件检查%UserProfile%\Recent
8中间件日志分析Web攻击痕迹排查Tomcat/Apache日志
9近期修改文件文件变更时间线分析%UserProfile%\Recent

🪟 Windows 隔离与取证(命令详解)

1. 先内存取证(最先做)

1
2
3
4
:: DumpIt:一键生成内存镜像(raw 格式)
DumpIt.exe
:: 或 FTK Imager → File → Capture Memory
:: 解释:内存里有进程、连接、解密后的密码,断电/断网即丢
1
2
3
4
# 用 Volatility3 分析
vol -f mem.raw windows.pslist
vol -f mem.raw windows.netscan
vol -f mem.raw windows.cmdline

2. 再磁盘镜像

1
2
3
FTK Imager → File → Create Disk Image
或 dd for Windows:
dd if=\\.\C: of=C:\evidence\c.img --size

3. 隔离主机(取证完成后)

1
2
3
4
:: 禁用网卡(断网络,保留现场)
netsh interface set interface "以太网" admin=disable
:: 解释:比拔线更可控,便于记录时间点
:: 或从管理面隔离:云安全组拒绝所有入站

4. Windows 重点排查命令(含解释)

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
net user
:: 解释:列出所有账号,找可疑新建用户
net localgroup administrators
:: 解释:管理员组成员,找被加进管理组的后门账号
wmic useraccount list full
:: 解释:查看账号是否启用、是否有异常权限
netstat -ano | findstr ESTABLISHED
:: 解释:找当前外联连接与对应 PID
netstat -ano | findstr LISTENING
:: 解释:找异常监听端口(后门端口)
tasklist /svc
:: 解释:查看进程与服务,找陌生进程
schtasks /query /fo LIST /v
:: 解释:查看计划任务(持久化高发点)
wmic startup list full
:: 解释:查看开机启动项
reg query "HKLM\Software\Microsoft\Windows\CurrentVersion\Run"
:: 解释:注册表 Run 启动项,常见后门位置

5. 事件日志重点 ID

1
2
3
4624 登录成功 / 4625 登录失败
4672 特殊权限登录 / 4720 创建用户
4698 创建计划任务 / 4724 重置密码

🔍 排查要点说明

Linux 重点关注

  • /var/log/secure: SSH登录尝试、成功登录记录
  • /etc/passwd: UID为0的非root账户、异常shell账户
  • bash_history: 可疑下载、权限提升、网络连接命令

Windows 重点关注

  • 事件日志: 重点关注安全事件ID
  • 用户管理: 隐藏账户、克隆账户检测
  • 计划任务: 异常定时执行任务


影响与适用

入侵排查决定能否及时止损与溯源。掌握 Linux/Windows 排查思路,是应急响应的基本功。

小结

入侵排查 = 账号 + 进程 + 文件 + 启动项 + 日志 五查。无论 Linux 还是 Windows,先看异常再取证,能快速定位大部分入侵痕迹。