文章总结: 本文介绍了Linux环境下基于时间线的应急响应方法,包括使用find命令查找特定时间段内修改的文件来定位攻击者落地行为,通过分析Web服务日志和SSH登录日志追溯入侵痕迹,以及在远程应急和断网环境下的应对技巧。文章强调了应急响应中快速定位问题的重要性,并提供了一套实用的排查流程,特别适合快速定位攻击者的行为轨迹。
综合评分: 85
文章分类: 应急响应,WEB安全,内网渗透
Linux应急响应:我的时间线排查法分享
原创
网安布道师
格格巫和蓝精灵
2025年11月2日 21:21
河北
不管是日常安全运营,还是攻防演练(HW)现场,谁都可能遇到那种“系统异常、怀疑被打”的时刻。
面对这种突发状况,最快、最稳的做法就是——基于时间线(timeline)的排查。
这篇文章我来分享下我在 Linux 应急响应中常用的一套思路。
💡 TL;DR
每个人都有自己的应急响应套路。
这篇文章主要聊聊我在 Linux 环境下常用的——基于时间线的应急排查方法,
它简单、直观,尤其适合快速定位攻击者落地行为。
🚨 一、发现问题:先找“落地”的攻击文件
应急响应一般都是因为事件已经发生:
可能是安全设备告警、SOC 告警、或者有人上报系统异常。
拿到事件时间点之后,第一步——围绕这个时间段,查系统文件变动。
Linux 下一切皆文件,用 find 命令就能搞定👇 (具体到分钟)find / -newermt '2025-07-20 00:00:00' ! -newermt '2025-07-22 23:59:59' -type f > ip-time.txt
命令执行完后,把结果文件拉回本地查看(别在受害机上直接分析), 挑出可疑文件后再用 tar 打包带走,做进一步分析。
📌 为什么不直接在受害机分析?
- 一是远程操作可能卡、延迟高;
- 二是有风险,误操作可能进一步破坏现场。
👉 想深入了解 find 的更多进阶玩法,参考之前文章
🧩 二、溯源分析:从日志找入侵痕迹
找到落地文件后,下一步就是溯源。 看看攻击者是从哪儿进来的。
常见两个入口👇 1️⃣ Web 服务 2️⃣ SSH 登录
🌐 Web 服务日志
如果攻击是 Web 相关(比如上传 webshell),一定要记得把 nginx 等代理层日志 一起收集。 因为攻击者的真实 IP,往往藏在代理日志或者 X-Forwarded-For 字段里。
日志量大的时候,用 Excel 或表格工具做筛选会非常方便: 可以按时间、IP、User-Agent、访问路径等维度快速定位。
如果有攻击队历史webshell,同一个攻击队一般会用相同的UA(相同的webshell连接工具)这个时候在SIEM中搜索这个UA字段可能会发现内网中这个攻击队的所有webshell。
找到webshell之后就是web日志分析,查找攻击入口点 这个其实比较简单,找到第一次访问shell的时间记录,在这个时间点往前看个几条一般就能找到exploit点。一般就是1day或者0day,去找相应的漏洞情报或联系厂商协助即可。
🔑 SSH 登录排查
内网环境常见口令重用或暴力破解问题,所以 SSH 日志很关键:last # 查看登录记录
lastb # 查看失败登录(重点!)
w # 查看当前在线用户
可参考之前文章 应急响应实录:last 和 lastb —— 从蛛丝马迹中揪出“不速之客”!
此外,/var/log/messages、/var/log/secure、/var/log/auth.log 等日志也要同步检查。 经常能在这些地方发现“突破口”——比如凌晨登录的异常 IP、重复爆破的主机等。
关于这个攻击入口点的话一般是内网边界被突破,攻击队在横向的时候会有这样的情况,所以一般只需要排查上一台机器即可,上面的日志中有记录连接这台机器的ip地址,主要就是看登录时间以及有无业务来往及之前登录历史来分析异常登录情况。
🧰 三、远程应急的小技巧
远程协助时,如果客户内网禁用了 ToDesk、向日葵之类的远控工具, 可以考虑用 腾讯会议的远程控制功能。
📎 免费版两人不限时,多人会议则有时长限制。
⚠️ 注意: 务必全程录屏,防止报告没法写。
📴 四、断网环境下的应对
有些客户会把主机彻底断网,机器上连 netstat 都可能没有。
这种情况下可以考虑用 rpm、dpkg 等离线包管理方式安装工具,
📋 五、快速应急小抄
✅ 用时间点 + find 查变更文件
✅ 可疑文件打包带走,别在受害机直接分析
✅ Web 日志同时采集 nginx 与后端日志
✅ SSH 登录重点看爆破与异常时间
✅ 远程协助注意授权与记录
✍️ 写在最后
应急响应是一场和时间的赛跑: 越快定位,损失越小。然而应急响应也是有套路的,找到适合自己的方法和套路你会发现应急响应也没有那么神秘。
希望这套时间线排查思路能帮你在 Linux 应急中更快找到方向。 如果你也有自己的小技巧,欢迎留言分享~
💬 留言区聊聊:你在 Linux 应急中最常用的“救命命令”是什么或者你有更好的思路也可以分享下?
👇 别忘了点个「在看」支持一下
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:格格巫和蓝精灵 网安布道师《Linux应急响应:我的时间线排查法分享》