写在前面:合法学习边界
本文面向真实入侵事件的排查与应急,处置过程需保留证据、合法合规,禁止对非授权系统做入侵排查或取证。
Linux/Windows 入侵排查指南
先取证、再隔离:内存 → 磁盘 → 隔离 → 分析。下图是标准流程。

🐧 Linux 入侵排查思路
| 步骤 | 检查项目 | 具体操作 | 关键文件/命令 |
|---|
| 1 | 分析安全日志 | 检查SSH爆破和异常登录 | /var/log/secure |
| 2 | 检查系统账户 | 排查恶意新增用户 | /etc/passwd |
| 3 | 分析命令历史 | 查看恶意命令执行记录 | ~/.bash_history |
| 4 | 检查Root邮箱 | 日志被删时的补充分析 | /var/spool/mail/root |
| 5 | 分析中间件日志 | Web攻击痕迹排查 | access_log等 |
| 6 | 检查登录日志 | 成功/失败登录分析 | last/lastb |
| 7 | 分析计划任务 | 可疑定时任务排查 | /var/log/cron |
| 8 | 分析操作历史 | 系统命令审计 | history日志 |
| 9 | 数据库日志分析 | 数据库安全审计 | Redis/MySQL/Oracle等日志 |
🪟 Windows 入侵排查思路
| 步骤 | 检查项目 | 具体操作 | 工具/命令 |
|---|
| 1 | 账号安全检查 | 弱口令、网络连接、进程分析 | Netstat, tasklist |
| 2 | 登录日志分析 | 成功/失败登录事件筛查 | 事件ID: 4776, 4624 |
| 3 | 系统账户排查 | 可疑账户检查 | lusrmgr.msc |
| 4 | 本地用户组检查 | 隐藏账户检测 | compmgmt.msc |
| 5 | 管理员行为分析 | 登录时间异常分析 | Log Parser |
| 6 | 计划任务排查 | 可疑定时任务检查 | taskschd.msc |
| 7 | 近期文件分析 | 最近访问文件检查 | %UserProfile%\Recent |
| 8 | 中间件日志分析 | Web攻击痕迹排查 | Tomcat/Apache日志 |
| 9 | 近期修改文件 | 文件变更时间线分析 | %UserProfile%\Recent |
🪟 Windows 隔离与取证(命令详解)
1. 先内存取证(最先做)
1
2
3
4
| :: DumpIt:一键生成内存镜像(raw 格式)
DumpIt.exe
:: 或 FTK Imager → File → Capture Memory
:: 解释:内存里有进程、连接、解密后的密码,断电/断网即丢
|
1
2
3
4
| # 用 Volatility3 分析
vol -f mem.raw windows.pslist
vol -f mem.raw windows.netscan
vol -f mem.raw windows.cmdline
|
2. 再磁盘镜像
1
2
3
| FTK Imager → File → Create Disk Image
或 dd for Windows:
dd if=\\.\C: of=C:\evidence\c.img --size
|
3. 隔离主机(取证完成后)
1
2
3
4
| :: 禁用网卡(断网络,保留现场)
netsh interface set interface "以太网" admin=disable
:: 解释:比拔线更可控,便于记录时间点
:: 或从管理面隔离:云安全组拒绝所有入站
|
4. Windows 重点排查命令(含解释)
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
| net user
:: 解释:列出所有账号,找可疑新建用户
net localgroup administrators
:: 解释:管理员组成员,找被加进管理组的后门账号
wmic useraccount list full
:: 解释:查看账号是否启用、是否有异常权限
netstat -ano | findstr ESTABLISHED
:: 解释:找当前外联连接与对应 PID
netstat -ano | findstr LISTENING
:: 解释:找异常监听端口(后门端口)
tasklist /svc
:: 解释:查看进程与服务,找陌生进程
schtasks /query /fo LIST /v
:: 解释:查看计划任务(持久化高发点)
wmic startup list full
:: 解释:查看开机启动项
reg query "HKLM\Software\Microsoft\Windows\CurrentVersion\Run"
:: 解释:注册表 Run 启动项,常见后门位置
|
5. 事件日志重点 ID
1
2
3
| 4624 登录成功 / 4625 登录失败
4672 特殊权限登录 / 4720 创建用户
4698 创建计划任务 / 4724 重置密码
|
🔍 排查要点说明
Linux 重点关注
- /var/log/secure: SSH登录尝试、成功登录记录
- /etc/passwd: UID为0的非root账户、异常shell账户
- bash_history: 可疑下载、权限提升、网络连接命令
Windows 重点关注
- 事件日志: 重点关注安全事件ID
- 用户管理: 隐藏账户、克隆账户检测
- 计划任务: 异常定时执行任务
影响与适用
入侵排查决定能否及时止损与溯源。掌握 Linux/Windows 排查思路,是应急响应的基本功。
小结
入侵排查 = 账号 + 进程 + 文件 + 启动项 + 日志 五查。无论 Linux 还是 Windows,先看异常再取证,能快速定位大部分入侵痕迹。