分为 6 大类系统基础、文件取证、进程权限、网络攻防、日志排查、渗透工具配套命令全部是网安日常高频使用命令。一、基础系统信息命令信息收集第一步1. 系统版本、内核、用户信息bash运行uname -a # 完整内核、系统架构判断32/64位 cat /etc/os-release # 发行版CentOS/Ubuntu/Debian hostname # 主机名 whoami # 当前登录用户 id # 用户UID/GID、权限组提权必备 who / w # 查看所有登录用户、登录IP last # 历史登录记录入侵溯源 lastlog # 所有用户最后登录时间 cat /etc/passwd # 全部系统用户列表 cat /etc/shadow # 用户哈希密码仅root可读爆破用2. 硬件、环境变量bash运行env / printenv # 环境变量寻找密钥、代理路径 history # 历史执行命令木马、后门溯源 cat ~/.bash_history # 用户完整命令历史 export # 查看临时环境变量二、文件操作 电子取证核心命令恶意文件分析、痕迹提取1. 目录遍历、查找后门 /webshellbash运行ls -la # 显示隐藏文件、权限、创建时间.隐藏后门 find / -name *.php 2/dev/null # 全盘查找php木马 find /var/www -perm 777 # 查找权限全开危险目录 find / -type f -size 10M # 查找大文件木马打包、挖矿程序 find / -mtime -1 # 近24小时修改文件入侵新增后门 grep -r eval( /var/www 2/dev/null # 搜索php一句话木马 grep -r base64_decode /home2. 文件读写、传输、哈希校验取证校验完整性bash运行cat / less / more # 读取文件 head -n 20 xxx.log # 查看前20行日志 tail -f xxx.log # 实时监控日志渗透抓流量访问记录 md5sum xxx # 文件MD5哈希取证固定证据 sha256sum xxx cp / mv / rm # 文件复制移动删除 chmod 755 xxx # 修改文件权限webshell权限加固/提权 chown root:root xxx # 修改文件属主 tar -zcvf pack.tar.gz /var/www # 打包网站源码取证 tar -zxvf pack.tar.gz scp root192.168.1.10:/tmp/backdoor.php ./ # 远程拉取木马 curl / wget # 远程下载恶意文件渗透常用3. 隐藏文件、特殊文件排查bash运行ls -alR /tmp # tmp临时目录挖矿、后门高发 lsattr # 查看文件隐藏锁定属性immutable不可删后门 chattr -i xxx # 解除文件锁定删除顽固后门三、进程、端口、权限 提权命令内网渗透、恶意进程查杀1. 进程排查挖矿、木马、反向 shellbash运行ps aux # 全部进程查看异常高占用程序 ps -ef top / htop # 实时进程资源占用挖矿程序CPU100% pstree # 进程树查看父进程后门启动来源 kill -9 PID # 强制杀死恶意进程 lsof -p PID # 进程打开的文件、连接 lsof -i # 进程网络连接2. 端口、服务查询内网探测、反弹 shell 端口bash运行netstat -tulnp # 查看监听端口、对应进程最常用 ss -tulnp # 替代netstat速度更快 ss -an # 所有TCP/UDP连接含外网反弹连接 systemctl list-unit-files | grep enabled # 开机自启服务后门自启动 systemctl stop nginx # 关闭恶意服务 chkconfig --list # CentOS开机启动项3. 提权、SUID、危险权限Linux 本地提权核心bash运行find / -perm -us -type f 2/dev/null # 查找SUID可提权程序 sudo -l # 查看当前用户sudo权限是否可root提权 cat /etc/sudoers # sudo权限配置 crontab -l # 查看当前用户定时任务定时后门、挖矿脚本 cat /etc/crontab # 系统全局定时任务入侵持久化重点四、网络安全核心网络命令信息收集、抓包、内网渗透1. 本机网络信息bash运行ip a / ifconfig # 网卡IP、MAC地址 route -n # 路由表内网网段、网关 arp -a # ARP缓存内网存活主机MAC hostname -I # 快速输出本机IP2. 探测、扫描、连通性bash运行ping 192.168.1.1 # ICMP存活探测 traceroute 8.8.8.8 # 路由追踪溯源流量路径 mtr # 路由丢包综合排查 nc -zv 192.168.1.10 1-1000 # nc端口扫描、反弹shell telnet ip port # 测试端口开放3. 抓包流量分析入侵流量取证bash运行tcpdump -i any host 192.168.1.10 -w capture.pcap # 保存流量包取证 tcpdump -i eth0 port 80 # 抓取80网站流量 tcpdump -r capture.pcap # 读取pcap流量文件4. DNS、主机解析bash运行cat /etc/hosts # 恶意域名劫持修改hosts文件 nslookup / dig # DNS解析域名信息收集五、日志排查命令入侵溯源、攻击痕迹分析等保 / 应急响应必备Linux 核心日志路径/var/log/auth.logDebian 登录日志/var/log/secureCentOS SSH 登录、爆破记录/var/log/messages系统全量日志/var/log/apache2//var/log/nginx/网站访问日志日志排查命令bash运行cat /var/log/secure | grep Failed password # SSH暴力破解记录 grep Accepted password /var/log/secure # 成功登录IP grep -i error /var/log/nginx/access.log # 网站报错、webshell访问 awk {print $1} /var/log/nginx/access.log | sort | uniq -c | sort -nr # 统计访问IPCC攻击溯源 sed / awk # 日志过滤、数据清洗取证 less / zless # 查看压缩日志 zless /var/log/secure-202607.gz journalctl -xe # systemd服务日志排查恶意服务启动六、渗透 应急响应专用高阶命令1. 持久化后门排查bash运行cat ~/.ssh/authorized_keys # 查看ssh公钥后门入侵留后门常用 ls /etc/profile.d/ # 开机执行脚本后门 cat /etc/rc.local # 开机自启脚本2. 防火墙排查攻击拦截、内网横向移动bash运行iptables -L -n # 查看iptables防火墙规则 firewall-cmd --list-all # CentOS firewalld ufw status # Ubuntu ufw防火墙3. 压缩、传输、远程控制bash运行socat TCP-LISTEN:4444,fork EXEC:/bin/bash # 反弹shell渗透工具 base64 -d # 解码base64木马代码 openssl enc # 加密/解密恶意文件 rsync # 远程同步文件后门传输七、网安分场景极简命令清单直接背场景 1应急响应・服务器被入侵排查登录痕迹last、lastlog、/var/log/secure恶意文件find 查找777文件、grep搜木马关键词恶意进程ps aux、top、lsof持久化后门crontab -l、rc.local、ssh密钥外联反弹ss -an、netstat -tulnp场景 2渗透测试・信息收集系统信息uname -a、cat /etc/passwd、sudo -l内网存活ping、arp、nc端口扫描文件漏洞find SUID文件、网站源码漏洞检索场景 3电子数据取证证据固定md5sum、tar打包网站、tcpdump存pcap痕迹提取history、bash_history、访问日志文件恢复lsattr、chattr解锁隐藏后门场景 4Web 安全网站渗透查找 webshellgrep -r eval/base64_decode网站日志分析awk统计攻击IP权限检测find /var/www -perm 777八、补充网安新手高频易错命令说明2/dev/null屏蔽报错find 全盘搜索时过滤无权限目录报错grep -r递归检索目录下所有文件查木马核心tail -f实时监控日志边渗透边看访问记录ss替代 netstat新版 Linux 默认无 netstat必须用 sschattr i锁定文件黑客常用保护后门不被删除取证必查 lsattr