这种方式有时能够发现线索,但如果排查顺序比较零散,很容易漏掉登录记录、持久化配置或者关键时间点。
相对完整的思路,是先了解主机当前状态,再依次检查账号、进程、服务、网络连接、日志和近期文件变化,并尽量保留原始证据
Linux入侵排查真正重要的,不是记住多少条命令,而是能够沿着“主机状态—账号—进程—持久化—网络—日志—文件”这条路径逐步验证。
把时间线和不同线索对应起来以后,才更容易判断异常从哪里开始、影响了哪些内容,以及后续应该怎样处置和加固。