news 2026/4/23 13:23:17

Kali与编程:Kali Linux 应急响应与取证工具速查手册

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
Kali与编程:Kali Linux 应急响应与取证工具速查手册

【目录】

1. 合规使用声明

2. 模块一:系统实时状态取证

3. 模块二:日志分析与溯源

4. 模块三:文件与磁盘取证

5. 模块四:内存取证

6. 模块五:网络流量取证

7. 模块六:恶意软件分析

8. 模块七:实战应急响应全流程

9. 常用一键取证脚本

---

1. 合规使用声明

本手册仅用于合法授权应急响应、企业安全事件处置、电子取证教学研究。

严禁未经授权对任何设备、数据、网络进行取证、分析、篡改,违者承担相应法律责任。

---

模块一:系统实时状态取证

1.1 ps

- 命令:ps

- 作用:查看当前进程信息,排查异常进程

- 示例:ps aux

1.2 netstat

- 命令:netstat

- 作用:查看网络连接、端口占用

- 示例:netstat -antp

1.3 lsof

- 命令:lsof

- 作用:列出打开文件/端口对应的进程

- 示例:lsof -i :4444

1.4 w

- 命令:w

- 作用:查看当前登录用户与操作行为

- 示例:w

---

模块二:日志分析与溯源

2.1 grep

- 命令:grep

- 作用:快速过滤日志关键内容

- 示例:grep "Failed password" /var/log/auth.log

2.2 last

- 命令:last

- 作用:查看登录历史、重启记录

- 示例:last -x

2.3 lastb

- 命令:lastb

- 作用:查看失败登录记录

- 示例:lastb

2.4 journalctl

- 命令:journalctl

- 作用:查看 systemd 系统日志

- 示例:journalctl -xe | grep ssh

---

模块三:文件与磁盘取证

3.1 md5sum / sha256sum

- 命令:md5sum

- 作用:计算文件哈希,校验完整性

- 示例:md5sum file.exe

3.2 strings

- 命令:strings

- 作用:提取文件中可打印字符串

- 示例:strings malware.bin

3.3 find

- 命令:find

- 作用:查找可疑文件、后门脚本

- 示例:find / -name "*.sh" -mtime -1

3.4 dd

- 命令:dd

- 作用:磁盘镜像完整备份

- 示例:dd if=/dev/sda of=image.dd

---

模块四:内存取证

4.1 volatility3

- 命令:volatility3

- 作用:内存镜像深度分析

- 示例:vol -f mem.raw windows.pslist

4.2 bulk_extractor

- 命令:bulk_extractor

- 作用:从内存/镜像中提取邮箱、URL、密码等特征

- 示例:bulk_extractor -o out mem.raw

4.3 memdump

- 命令:memdump

- 作用:导出系统内存镜像

- 示例:memdump > memdump.bin

---

模块五:网络流量取证

5.1 tcpdump

- 命令:tcpdump

- 作用:实时抓包、流量留存

- 示例:tcpdump -i eth0 -w traffic.pcap

5.2 wireshark / tshark

- 命令:tshark

- 作用:命令行流量分析

- 示例:tshark -r traffic.pcap -T fields -e ip.src

5.3 ngrep

- 命令:ngrep

- 作用:按关键词过滤流量

- 示例:ngrep -d eth0 "password"

---

模块六:恶意软件分析

6.1 clamscan

- 命令:clamscan

- 作用:病毒/恶意软件扫描

- 示例:clamscan -r /home

6.2 chkrootkit

- 命令:chkrootkit

- 作用:检测 rootkit 后门

- 示例:chkrootkit

6.3 rkhunter

- 命令:rkhunter

- 作用:系统后门、漏洞检测

- 示例:rkhunter --check

---

模块七:实战应急响应全流程

流程1:Linux 入侵排查全流程

1. 实时状态:ps aux、netstat -antp

2. 登录溯源:last、lastb

3. 日志分析:grep "ssh" /var/log/auth.log

4. 文件取证:find / -mtime -1、md5sum

5. 内存分析:memdump + volatility

6. 流量留存:tcpdump -w traffic.pcap

流程2:Windows 应急简易流程

1. 进程查看:tasklist

2. 网络连接:netstat -ano

3. 日志导出:wevtutil

4. 内存镜像:获取 mem.raw

5. 哈希校验:sha256sum

6. 恶意软件扫描:clamscan

---

常用一键取证脚本

一键系统状态取证

ps aux > process.log && netstat -antp > net.log && last > login.log

一键抓包10分钟

tcpdump -i eth0 -w traffic.pcap -G 600 -W 1

一键查找最近24小时修改文件

find / -mtime -1 -type f > recent_file.log

一键内存字符串提取

bulk_extractor -o out_dir memdump.bin

点击下方链接,学习Kali与编程最全课

https://b23.tv/LK8FUcEhttps://b23.tv/LK8FUcE

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/4/23 13:16:40

深度剖析雪花算法:原理拆解\+分布式ID与分布式锁彻底分清

深度剖析雪花算法:原理拆解分布式ID与分布式锁彻底分清 在分布式系统开发中,“雪花算法”“分布式ID”“分布式锁”是三个高频出现的概念,也是新手最容易混淆的知识点——很多人只听过雪花算法的名字,对其底层原理一知半解&#x…

作者头像 李华
网站建设 2026/4/23 13:15:38

Windows右键菜单清理终极指南:用ContextMenuManager让系统更高效

Windows右键菜单清理终极指南:用ContextMenuManager让系统更高效 【免费下载链接】ContextMenuManager 🖱️ 纯粹的Windows右键菜单管理程序 项目地址: https://gitcode.com/gh_mirrors/co/ContextMenuManager 你是否曾经因为Windows右键菜单过于…

作者头像 李华
网站建设 2026/4/23 13:15:36

Windows转战NOI Linux:一个OIer在CSP/NOIP前的虚拟机折腾与实战体验

Windows转战NOI Linux:竞赛选手的虚拟机配置与实战指南 对于即将参加信息学竞赛的选手来说,环境适配往往是最容易被忽视却至关重要的环节。去年CSP-S2比赛中,有选手因Windows环境下85分的程序在NOI Linux评测时爆零——这不是个例&#xff0c…

作者头像 李华
网站建设 2026/4/23 13:13:44

Bili2text:三步将B站视频转为文字稿的终极免费方案

Bili2text:三步将B站视频转为文字稿的终极免费方案 【免费下载链接】bili2text Bilibili视频转文字,一步到位,输入链接即可使用 项目地址: https://gitcode.com/gh_mirrors/bi/bili2text 你是否曾因需要反复观看B站视频来整理笔记而感…

作者头像 李华