护网期间,一台服务器被通报中招了。你登录上去,命令一条条敲,半天还没摸到攻击者留下的痕迹。
这场景,蓝队值守的人太熟了。手动排查不是不行,是太慢,攻击者可能还在线。
Linuxgun就是干这个的——一个开源的 Linux 应急响应一键检查脚本。它把系统、用户、计划任务、网络连接、进程、文件、日志、后门、隧道、K8s 这些排查项全收进一个脚本,一条命令跑完,再把结果打成压缩包带走。项目在 GitHub(sun977/Linuxgun),无复杂依赖,git 拉下来就能跑。
项目地址:https://github.com/sun977/Linuxgun
⚠️ 注意:工具只是辅助,实战环境比靶场复杂,扫出来的线索一定要人工逐条核验,别光看报告就下结论。拿到工具,离线环境也能用。目标主机没装 git 或者外网不通,提前在自己电脑下好 zip,U 盘或者 scp 传上去解压就完事。
--all会执行所有检查项,跑完自动打包成 tar.gz,适合首次接入时快速摸底。老手也可以按模块拆开跑,只看系统相关就加--system,只看网络就加--network。
跑完别急着翻全部输出,盯两个文件就够。
🟠 高危:message.log 的 warn 条目,是工具替你标出来的可疑点。第一个是message.log,重点看 warn 条目。工具自己把可疑的地方标了等级,顺着 warn 往下查,比从头翻日志快得多。
cat message.log | grep -i warn
第二个是checkresult.txt,运行的细节全在里面——计划任务、账户、登录记录、文件变更,一条不落。
顺着这两个文件,蓝队常能挖出四类线索:
| 1 | 可疑计划任务crontab 里藏着下载脚本、反弹 shell 的定时任务,半夜偷偷跑。 |
|
| 2 | 非法账户凭空多出来的sysadmin这类账户,UID 混在系统账户区,克隆权限没跑掉。 |
|
| 3 | SUID/SGID 后门本该普通的可执行文件被加了 SUID 位,普通用户一跑就提权,这种文件同时出现在敏感目录里最可疑。 |
|
| 4 | 登录异常爆破成功的记录、wtmp/lastlog里不认识的来源 IP。 |
|
如果你身边有蓝队同事还在手动一条条敲命令排查,把这条转发给他。
🟡 中危:Linuxgun 的 WebShell 检测还弱,别指望它兜底。Linuxgun 的 WebShell 模块目前比较弱,关键词匹配覆盖不全。网站目录的 shell,得用河马 WebShell 扫描器补上。
河马(shellpub.com)下载解压后,对着网站根目录开扫,扫出shell.php这类马,再回 Linuxgun 的结果里对照时间线,基本能串起攻击路径。
| |
--all | |
--system | |
--network | |
--psinfo | |
--file | 文件 / SUID-SGID / 敏感目录 / 日志 |
--tunnel | 隧道特征(SSH / HTTP / DNS / ICMP) |
--k8s | |
--baseline | |
说句实话,这工具不是每个模块都完善,有的标着"待完成",但日常应急该覆盖的80% 场景它都兜住了,比徒手敲命令稳。
这张表建议先收藏,护网值班时照着拆模块跑,比临场查文档快。
上次我写过文章IP_fengjin 一键封禁,说的是发现攻击 IP 后怎么快速堵。这次往前一步——有的攻击者已经进来了,光堵 IP 不够,得先把主机查清楚、取证打包,Linuxgun 干的就是这个。
// 老宋说蓝队应急的本质不是手快,是把该查的项用一条命令跑全,再用人工把 warn 逐条坐实,工具跑得再快也替代不了最后那遍核验。现在的护网,很多团队值守靠人肉敲命令,一紧张就漏项,Linuxgun 这种一把梭脚本把排查项固化下来,新人也能照着出报告。你现在就去 GitHub 把 Linuxgun 下下来,离线包备一份在 U 盘里,下次应急省下的时间够你睡个整觉。