Linux 应急响应完整指南:NIST 800-61 六步流程、取证关键命令、内存/文件/日志取证。
写在前面:合法学习边界
应急响应只在授权环境进行。未经授权对系统取证可能触犯法律。
一、应急响应六步

1
| ① 准备 → ② 检测 → ③ 遏制 → ④ 根除 → ⑤ 恢复 → ⑥ 复盘
|
二、取证关键命令
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
| # 内存取证
ps aux · ss -tlnp · lsof -i
# 文件取证
find / -mmin -60 -type f
ls -la /tmp /dev/shm
# 日志取证
/var/log/auth.log · /var/log/secure
journalctl -u sshd --since "1 hour ago"
# 持久化检查
cat /etc/crontab · crontab -l
systemctl list-units --all
# 网络取证
tcpdump -i eth0 -w capture.pcap
netstat -antp
|
三、遏制措施
1
2
| 隔离受感染主机 · 断开网络连接
阻止攻击扩散 · 保留现场证据
|
四、小结
应急响应核心是快速遏制 + 保留证据 + 根除威胁。事前准备工具和方法论,事后复盘总结经验教训。