四、分层采集清单:从系统概况到内存不要东查一下西查一下,按层次系统采集。每一层都对应明确的取证目标: ① 系统概况:uname -a、/etc/os-release、date、w——先固定"当前系统时间与时区",后续时间线以此校准。 ② 用户与登录:/etc/passwd(找 UID=0 的非 root 账号)、last/lastb(读 wtmp/btmp)、各用户 .bash_history、~/.ssh/authorized_keys(后门公钥重灾区)。 ③ 进程与网络:ps auxf、ss -antup、lsof +L1(已删除但仍打开的文件——无文件恶意软件的经典特征)、/proc/<pid>/exe 与 maps。 ④ 持久化:见第五节(藏身处极多,单列一节)。 ⑤ 文件系统:近期修改文件(find / -mtime -7)、SUID(find / -perm -4000)、/tmp、/dev/shm 下可执行文件、Web 目录 webshell。 ⑥ 日志:secure/auth.log、messages、cron、journalctl、auditd。 ⑦ 内存:LiME 或 AVML 抓取完整内存镜像,交给 Volatility3 分析。 |