知识源:第2单元:Linux / Unix采集  2.1 Linux / Unix采集  采购准备与系统信息采集

第2单元:Linux / Unix采集  2.3活动和讨论  活动:练习Linux / Unix命令

引子:第一时间发现现成存在被入侵电脑,或者本人使用电脑变得不可靠的时候,就需要收集信息了。

在收集信息的时候,不能相信被感染电脑上的任何工具,使用个人准备好的USB中的工具。(类似于重装系统时用的那个U盘,进入一个U盘引导的叫PE的系统中)。你要准备好属于自己的USB,并且USB里面安装了取证系统,或者是取证机,取证服务器等。(比如你使用虚拟机安装了SANS社区的SIFT取证系统。)

这个时候,你的笔记本就算是一台功能完善的取证机了。像我这样,安装一个取证机,如下图:

第一步:得到目标机器以后,首先收集内存信息,如果要重启的话,把它的重启过程引导到取证机上面(重启以后,出现你的系统而不是进入它本身的系统。一旦它进入本身的系统之后,操作系统将修改系统驱动器上的数据和元数据),因为有的时候,文件访问时间与元数据可以提供有力的证据,在开庭的时候,你也必须确保证据没有被篡改过。比如,突击抓他的时候来不及删除证据,他说他是无辜的,但你在他电脑里发现了在莫斯科拍摄的一张犯罪地点交易图片,时间是2018/4/22。可以证明一年前他进行过犯罪交易。而且,他的内存里还有访问暗网的浏览记录。

收集系统信息的命令如下:        这些命令都是用于收集,证据的命令。我们要做的事情就是,他电脑没被重启之前,先收集一波容易丢失的信息(比如网络连接,进程,内存信息)

lsof 列出所有打开的文件属于哪个进程

RAM是/dev/mem的文件

uname显示系统信息   uname -a

ifconfig显示网络接口

ps或top显示netstat中的所有进程

who或w或users显示登陆用户

uptime系统运行了多久,确认是否再赶过来的时候把证据都销毁掉了,重启了。

运行这些命令以后将结果通过netcat工具,重定向到你的电脑中保存起来。

netcat又叫NC,名字的寓意为,读取和写入。

1.在你的电脑中设置好NC的监听器,比如你准备用2222端口来监听结果,把结果保存到666文件中,命令如下:

先设置好自己的电脑

nc -l -p 2222 > 666

2.设置好监听器以后,你想在犯罪人电脑里查询系统当前登录的账户信息是什么(使用who命令查询),将结果通过nc连接到你做好的监听器中,命令如下:

再在别人电脑里设置好连接       比如你的电脑IP地址为192.168.0.2

who | nc 192.168.0.2 2222

与NC差不多功能的另一个软件CRYPTCAT

ifconfig 查看此接口是否处于promisc模式(混杂模式:收集所有通过的流量,包括不是发给你的数据包)

ps -eaf | more 查看当前运行的进程

netstat -at   只看TCP的连接网络

lsof -i 4  显示打开IPv4的文件属于的进程是哪里

lsof -p 2718 显示这个进程(PID)打开了什么文件   这样我们就可以把观察目标从怀疑中木马以后,到网络连接上的信息面,再到进程的信息面,最后定位到文件信息面上。就此打住了,为以后进一步判断这个文件是否为恶意文件打下全面的基础。

lsof +L1  链接数小于1,但在内存中任何处于打开状态。还记得501课程的课后推荐阅读,无文件感染的内容吗?

which passwd            下面几个命令查找是否存在恶意设置用户的信息

ls -l /usr/bin/passwd

find / -uid 0 -perm -4000 2>/dev/null   查看所有设置UID的程序    UID=0 表示root权限      GID是2000

转载于:https://www.cnblogs.com/sec875/p/10748021.html

【干货】从实时系统演示中收集信息相关推荐

  1. 深网中的信息收集 deep web

    In our world, knowledge is power, timing is critical, accuracy is essential. 1. 深网&表网介绍 Google,B ...

  2. linux信息收集命令,linux中收集系统信息的一些命令

    摘要 腾兴网为您分享:linux中收集系统信息的一些命令,知富,掌上优云,掌上电力,悟空识字等软件知识,以及酷我音乐pc,国泰君安app,云校阅卷,一键超频软件,美折,三国群英私服,咔咔截屏录屏大师, ...

  3. [干货]Android开发人员不得不收集的代码(不断更新)

    代码地址链接:[干货]Android开发人员不得不收集的代码 为方便查找,已进行大致归类,其目录如下所示: 尺寸相关→SizeUtils.java dp与px转换 dp2px.px2dp sp与px转 ...

  4. python中读取word信息_Python实现批量读取word中表格信息的方法

    本文实例讲述了Python实现批量读取word中表格信息的方法.分享给大家供大家参考.具体如下: 单位收集了很多word格式的调查表,领导需要收集表单里的信息,我就把所有调查表放一个文件里,写了个py ...

  5. 在计算机技术中描述信息最小单位是,计算机二级考试单选题

    C.鼠标器D.绘图仪 16.计算机技术中,下列度量存储器容量的单位中,最大的单位是( D ) A.KBB.MBC.ByteD.GB 17.下列各组软件中,属于应用软件的一组是( D ) A.Windo ...

  6. 使用NeMo快速完成NLP中的信息抽取任务,英伟达专家实战讲解,内附代码

    信息抽取(IE)是从非结构化.半结构化的可读文档或其他电子表示来源中自动提取结构化信息的任务.信息抽取技术为文本挖掘.智能检索.智能对话.知识图谱.推荐系统等应用提供了基本的技术支持. 近日,英伟达x ...

  7. 使用NeMo快速完成NLP中的信息抽取任务 | 英伟达NLP公开课

    信息抽取(IE)是从非结构化.半结构化的可读文档或其他电子表示来源中自动提取结构化信息的任务.信息抽取技术为文本挖掘.智能检索.智能对话.知识图谱.推荐系统等应用提供了基本的技术支持. NeMo是英伟 ...

  8. metasploit快速入门(二)收集信息

    目录 简介 1 使用Metasploit进行被动信息收集 2 使用Metasploit进行主动信息收集 3 端口扫描:Nmap 方式 4 端口扫描:db_nmap 方式 5 基于ARP的主机发现 6 ...

  9. 趣味编程:从字符串中提取信息(参考答案 - 下)

    昨天我们观察了如何使用基于状态机的顺序解析方式来提取字符串中的信息,不过由于winter-cn的做法和我原始的想法不谋而合,但实现的更为清晰,因此我在不献丑的同时,又设法使用另外一种方式来解决这个问题 ...

最新文章

  1. 布Sendmail之网,安全则不漏(上)
  2. 学习Windows编程遇到的问题
  3. python怎么读取word文件_python之python-docx编辑和读取word文档
  4. springboot 启动后打印_SpringBoot实战(五):配置健康检查与监控
  5. JavaScript浅析1——类型
  6. 数据结构最短路径例题_数据结构(五)图---最短路径(迪杰斯特拉算法)
  7. 时域离散信号/系统(matlab)
  8. 软件测试简历上实战项目:开源项目部署--litemall商城
  9. 计算机毕业设计jspm平面设计类众包威客网网站mjmBBmysql程序
  10. python 正则表达式取反_python_正则表达式
  11. 短信业务 防恶意攻击解决方案
  12. 随机获得map/json中的一组键值对
  13. 瓦伦达效应:越在意的,就越容易失去
  14. HTML实现公告文字滚动效果
  15. 只待狂欢!青岛凤凰音乐节三大主题舞台搭建完毕
  16. 英雄远征Erlang源码分析(9)-战斗流程解析
  17. FDC2212电容传感器
  18. wak切割功能和cut的区别
  19. 花生壳内网穿透步骤详解,感兴趣的小伙伴可以自己去尝试哦~
  20. cublas库函数概论

热门文章

  1. 计算机五彩的窗子教案,幼儿园托班主题活动:从“彩色窗户”到“彩色眼镜”...
  2. 黑莓键盘原理_将于2021年上市的新款黑莓键盘
  3. u盘安装linux进入dracut
  4. 战斗系统平衡性评估(算法题)
  5. OPPOa73是Android10吗,上手10个月的oppo A73到底如何,大家一起来说说
  6. 王者舰队服务器维护需要几天,王者舰队新手进阶玩法 新手怎么玩_3DM手游
  7. MAMP 更改MySQL数据库密码
  8. 针对smartforms中打印格式的配置 和 连续打印总结(敬我亲爱 的 越后龙神-陶哥)
  9. 保姆级手把手教学 数学建模美赛信件格式latex模板(overleaf)
  10. (学习笔记)图像处理——直方图均衡化(HE)