Linux 应急响应排查流程 - 检查项清单
February 26, 2026 · View on GitHub
本文档列出了16个排查流程的详细检查项目录。具体命令请参见 commands-mapping.md,详细的解读要点请参见 analysis-guide.md。
0. 快速全面排查
自动执行所有流程中的关键检查项,并汇总分析结果。适合首次排查或需要快速评估系统状态的场景。
1. 系统信息排查
IP地址与网络基础信息
- IP地址查看
- 默认网关与路由信息
系统基础信息
- 系统版本信息(内核、架构)
- 系统发行版本
- 虚拟化环境检测
用户信息分析
- 正在登录用户
- 系统最后登录用户
- 用户信息passwd文件分析
- 检查可登录用户
- 检查超级用户(除root外) - UID=0
- 检查克隆用户 - 重复UID
- 检查非系统用户 - UID>=1000
- 检查空口令用户
- 检查空口令且可登录用户
- 检查口令未加密用户
- 用户组信息group文件分析
- 检查特权用户组(除root组外)
- 检查相同GID用户组
- 检查相同用户组名
计划任务分析
- 系统计划任务(/etc/crontab, /etc/cron.*)
- 用户计划任务(crontab, /var/spool/cron/)
历史命令分析
- 输出当前shell系统历史命令[history]
- 输出用户历史命令[.bash_history]
- 是否下载过脚本文件
- 是否通过主机下载,传输过文件
- 是否增加,删除过账号
- 是否执行过黑客命令
- 其他敏感命令
- 检查系统中所有可能的历史文件路径
- 输出系统中所有用户的历史文件
- 输出数据库操作历史命令
2. 网络连接排查
网络基础分析
- ARP 攻击分析
- 网络连接分析(ss/netstat)
- 网卡工作模式(混杂模式检测)
- 网络路由信息排查
- 路由转发排查
- 防火墙策略排查
端口信息排查
- TCP 端口检测
- TCP 高危端口(自定义高危端口组)
- UDP 端口检测
- UDP 高危端口(自定义高危端口组)
DNS 相关排查
- DNS 服务器配置
- hosts 文件静态解析排查
3. 进程排查
基础进程分析
- ps 进程分析
- top 进程分析
- 规则匹配敏感进程(自定义进程组)
高级进程检测
- 异常进程检测
- 孤儿进程检测(PPID=1)
- 网络连接和进程映射
- 进程可疑内存映射
- 文件描述符异常进程
- 系统调用表完整性检测(rootkit线索)
- 进程启动时间异常检测
- 进程环境变量异常检测(LD_PRELOAD等)
4. 文件排查
系统服务排查
- 系统服务收集
- 系统自启动服务分析
- 系统正在运行的服务分析
- 用户服务分析
敏感目录排查
- /tmp 目录分析
- /root 目录隐藏文件分析
特殊文件排查
- SSH 相关文件排查
- .ssh 目录排查
- 公钥私钥排查
- authorized_keys 文件排查
- known_hosts 文件排查
- sshd_config 文件分析
- 环境变量排查
- 环境变量文件分析
- env 命令分析
- hosts 文件排查
- shadow/gshadow 文件权限与属性排查
文件变动与权限排查
- 24小时变动文件排查
- SUID/SGID 文件排查
5. 日志文件分析
登录与认证日志
- message 日志分析(ZMODEM传输、DNS情况)
- secure/auth 日志分析
- 登录成功记录分析
- 登录失败记录分析(SSH爆破)
- SSH登录成功记录分析
- 新增用户分析
- 新增用户组分析
- btmp 日志分析(错误登录日志)
- lastlog 日志分析(所有用户最后一次登录)
- wtmp 日志分析(所有用户登录日志)
其他关键日志
- 计划任务日志分析(cron)
- 定时下载文件
- 定时执行脚本
- yum/dnf 日志分析
- 下载记录
- 卸载记录
- 安装可疑工具
- dmesg 日志分析(内核自检日志)
- journalctl 工具日志分析(最近24小时)
- auditd 服务状态
- rsyslog 配置文件
6. 后门排查
标准后门特征检测
- SUID/SGID 可疑文件
- 启动项异常分析
- 异常进程检测(复用进程排查)
特定后门类型
- LD_PRELOAD 劫持检测
- SSH 公钥后门检测
- Rootkit 特征检测
7. 隧道检测
SSH 隧道检测
- 同一PID的多个sshd连接
- SSH 本地转发特征(-L)
- SSH 远程转发特征(-R)
- SSH 动态转发/SOCKS代理特征(-D)
- SSH 多级跳板特征
- SSH 隧道网络流量特征
- SSH 隧道持久化特征
其他隧道工具检测
- HTTP 隧道检测
- DNS 隧道检测
- ICMP 隧道检测
- 其他常见隧道工具检测(frp、ngrok、iodine等)
8. Webshell排查
WebShell 检测
- Web 目录扫描(/var/www, /srv等)
- 关键词匹配(eval、base64_decode、assert等危险函数)
- 文件特征分析
9. 病毒排查
病毒信息排查
- 已安装可疑软件检测
- RPM 包完整性检测
- 异常软件包排查
10. 内存排查
内存信息排查
- 内存使用情况分析
- 异常内存内容检测
- 可疑进程内存映射(复用进程排查)
11. 黑客工具排查
黑客工具匹配
- 基于规则匹配常见黑客工具
- 常见黑客痕迹排查
12. 内核排查
内核驱动/模块排查
- 内核模块检测
- 已加载模块分析
可疑驱动排查
- 基于自定义可疑驱动列表匹配
- 内核完整性检测
13. 其他排查
可疑文件与脚本
- 可疑脚本文件排查
- 系统文件完整性校验(MD5)
- 安装软件排查
14. Kubernetes排查
集群基础信息
- 集群信息收集
- 集群凭据排查
- 集群敏感文件扫描
- 集群基线检查
15. 系统性能分析
核心性能指标
- 磁盘使用情况
- CPU 使用情况
- 内存使用情况
- 系统负载情况
- 网络流量情况
16. 基线检查
账号与密码策略
- 账号审查(复用用户信息分析)
- 密码有效期策略(login.defs)
- 密码复杂度策略(PAM)
- 密码已过期用户检查
- 账号超时锁定策略(TMOUT)
系统安全配置
- grub2 密码策略
- 远程登录限制(TCP Wrappers)
- 防火墙策略检查
- SELinux 策略检查
- 关键文件权限与 core dump 策略
使用说明
- 根据用户选择的流程,查看对应的检查项列表
- 在
commands-mapping.md中查找每个检查项对应的具体命令 - 执行命令并分析输出
- 参考
analysis-guide.md获取详细的解读要点和风险判断标准