婷婷综合国产,91蜜桃婷婷狠狠久久综合9色 ,九九九九九精品,国产综合av

主頁 > 知識庫 > Linux系統(tǒng)被入侵后使用lsof命令恢復(fù)被刪除日志的方法

Linux系統(tǒng)被入侵后使用lsof命令恢復(fù)被刪除日志的方法

熱門標(biāo)簽:電銷機(jī)器人錄音用什么軟件 上海電銷卡外呼系統(tǒng)供應(yīng)商 岑溪電銷機(jī)器人 義烏市400電話辦理 優(yōu)邁系統(tǒng)外呼顯示亂層 營銷智能外呼系統(tǒng)口碑推薦 怎么查看地圖標(biāo)注的地點(diǎn) 大連企業(yè)電銷機(jī)器人線路 布谷電銷機(jī)器人價(jià)格

Linux系統(tǒng)是服務(wù)器最常見的操作系統(tǒng),當(dāng)然也面臨著非常多的安全事件,相較Windows操作系統(tǒng),Linux采用了明確的訪問權(quán)限控制和全面的管理工具,具有非常高的安全性和穩(wěn)定性。Linux系統(tǒng)被入侵后,攻擊者為了掩蓋蹤跡,經(jīng)常會清除系統(tǒng)中的各種日志,包括Web的access和error日志、last日志、message日志、secure日志等,給我們后期應(yīng)急響應(yīng)和取證分析帶來了非常大的阻力。所以,恢復(fù)被清除的日志是非常重要的取證和分析環(huán)節(jié),一下是使用lsof命令恢復(fù)日志文件的案例,適用于常見的日志恢復(fù)工作。

一、前提條件

不能關(guān)閉服務(wù)器,不能關(guān)閉相關(guān)服務(wù)或進(jìn)程,如恢復(fù)apache的訪問日志 /var/log/httpd/access_log ,不能關(guān)閉或者重啟服務(wù)器系統(tǒng),也不能重啟httpd服務(wù)。

二、實(shí)施過程

1. 找到相關(guān)進(jìn)程pid

復(fù)制代碼
代碼如下:

[root@localhost ~]# lsof | grep access_log
httpd 1392 root 7w REG 253,0 0 263802 /var/log/httpd/access_log
httpd 7330 apache 7w REG 253,0 0 263802 /var/log/httpd/access_log
httpd 7331 apache 7w REG 253,0 0 263802 /var/log/httpd/access_log
httpd 7332 apache 7w REG 253,0 0 263802 /var/log/httpd/access_log
httpd 7333 apache 7w REG 253,0 0 263802 /var/log/httpd/access_log
httpd 7334 apache 7w REG 253,0 0 263802 /var/log/httpd/access_log
httpd 7335 apache 7w REG 253,0 0 263802 /var/log/httpd/access_log
httpd 7336 apache 7w REG 253,0 0 263802 /var/log/httpd/access_log
httpd 7337 apache 7w REG 253,0 0 263802 /var/log/httpd/access_log

這里我們重點(diǎn)關(guān)注一下第一、第二、第三、第四列,分別表示進(jìn)程名、pid、用戶、文件描述符,我們看到這里的文件描述符是7w,所以我們在下一步操作過程要記住這個(gè)7.

2. 找回日志


復(fù)制代碼
代碼如下:

[root@localhost ~]# wc -l /proc/1392/fd/7
55 /proc/1392/fd/7
[root@localhost ~]# cat /proc/1392/fd/7 > /var/log/httpd/access_log

我們先通過wc或者tail命令查看日志信息,然后再將日志重寫到access_log中即可。

三、總結(jié)

在Linux系統(tǒng)的/proc 分區(qū)下保存著進(jìn)程的目錄和名字,包含fd(文件描述符)和其下的子目錄(進(jìn)程打開文件的鏈接),那么如果刪除了一個(gè)文件,還存在一個(gè) inode的引用:/proc/進(jìn)程號/fd/文件描述符。我們只要知道當(dāng)前打開文件的進(jìn)程pid和文件描述符fd就能利用lsof工具列出進(jìn)程打開的文件。通過lsof我們就可以進(jìn)行簡單的文件恢復(fù)工作,當(dāng)然這里不局限于日志文件,只要是存在引用的文件。

標(biāo)簽:荊州 淄博 遼陽 忻州 來賓 楚雄 阜陽 迪慶

巨人網(wǎng)絡(luò)通訊聲明:本文標(biāo)題《Linux系統(tǒng)被入侵后使用lsof命令恢復(fù)被刪除日志的方法》,本文關(guān)鍵詞  Linux,系統(tǒng),被,入侵,后,使用,;如發(fā)現(xiàn)本文內(nèi)容存在版權(quán)問題,煩請?zhí)峁┫嚓P(guān)信息告之我們,我們將及時(shí)溝通與處理。本站內(nèi)容系統(tǒng)采集于網(wǎng)絡(luò),涉及言論、版權(quán)與本站無關(guān)。
  • 相關(guān)文章
  • 下面列出與本文章《Linux系統(tǒng)被入侵后使用lsof命令恢復(fù)被刪除日志的方法》相關(guān)的同類信息!
  • 本頁收集關(guān)于Linux系統(tǒng)被入侵后使用lsof命令恢復(fù)被刪除日志的方法的相關(guān)信息資訊供網(wǎng)民參考!
  • 推薦文章
    主站蜘蛛池模板: 二连浩特市| 含山县| 常德市| 乐清市| 吴桥县| 西充县| 江达县| 察哈| 兴义市| 芮城县| 平遥县| 彭州市| 安宁市| 广宗县| 曲阜市| 囊谦县| 三原县| 确山县| 龙井市| 金乡县| 长兴县| 筠连县| 武夷山市| 武功县| 嘉善县| 句容市| 泊头市| 库尔勒市| 抚远县| 罗田县| 高碑店市| 五河县| 安阳县| 镇安县| 潼关县| 苏州市| 夏河县| 佳木斯市| 界首市| 射洪县| 岗巴县|