文章总结: 本文档提供了50个应急响应中常用的组合命令,分为系统侦察与快速健康检查、进程深度分析与检测两部分。这些命令针对Linux和Windows系统,帮助安全工程师在HW(攻防演练)和真实安全事件中快速识别系统异常、分析进程活动、检测潜在威胁。每个命令都包含目标、详解、解析、场景和注意事项,强调权限要求、命令理解的重要性以及结果导向的分析方法。这些工具组合能将碎片化信息转化为可行动的威胁情报,提高应急响应效率。
综合评分: 85
文章分类: 应急响应,系统安全,进程分析,漏洞分析,威胁情报
HW必备:50个应急响应常用命令速查手册一(实战收藏)
安小圈
以下文章来源于HACK之道
,作者牛叫瘦
HACK之道
.
HACK之道,专注于红队攻防、实战技巧、CTF比赛、安全开发、安全运维、安全架构等精华技术文章及渗透教程、安全工具的分享。
安小圈
第678期
在紧张激烈的网络安全攻防演练和真实的安全事件应急响应中,时间就是防线。面对狡猾的攻击者和海量的系统数据,安全工程师的效率直接决定了止损与反制的成败。单一命令如同单兵作战,而精心设计的组合命令则是协同作战的特种部队,它能精准打击、快速筛查、深度挖掘,将碎片化信息转化为可行动的威胁情报。
本手册摒弃华而不实的理论,直击HW与应急响应核心痛点,精炼出100个实战验证、即查即用的组合命令。这些命令融合了系统内置工具、常用开源工具(如 grep, awk, sed, find, netstat, lsof, ps, PowerShell Cmdlets 等),覆盖系统侦察、进程分析、网络取证、文件追踪、日志挖掘、内存快照、威胁狩猎、快速遏制等全链条响应环节。每个组合命令均包含:
- • 核心目标:解决什么具体问题。
- • 适用系统:Linux / Windows (PowerShell为主)。
- • 命令详解:完整的组合命令及常用参数。
- • 关键解析:输出结果的核心关注点与实战解读。
- • 典型场景:该命令在HW/IR中的典型应用场合。
- • 注意事项:潜在风险、依赖工具或环境差异。
重要提示 (永恒不变):
- 1. 权限为王:绝大多数命令需要
root(Linux) 或Administrator(Windows) 权限。使用sudo或Run as administrator。 - 2. 理解再执行:盲目粘贴命令极其危险!务必理解每条命令的作用,尤其是涉及修改或删除的命令 (
rm,del,kill,Stop-Process,Remove-Item等)。操作前备份关键数据! - 3. 环境适配:命令细节(如路径、工具可用性、输出格式)可能因 OS 发行版、版本、已安装工具而异。在安全测试环境中预先演练。
- 4. 管道(
|)与重定向(>)是灵魂:组合命令的核心在于利用管道将前一个命令的输出作为后一个命令的输入,利用重定向保存结果。grep,awk,sed,sort,uniq,findstr,Select-Object,Where-Object等是构建组合的基石。 - 5. 结果导向:命令是工具,输出是线索。深刻理解输出内容的含义,结合上下文进行关联分析,才能得出准确结论。
50个HW应急响应组合命令详解
第一部分:系统侦察与快速健康检查 (命令 1-20)
快速掌握系统概况,识别明显异常。
- 1. 目标:快速获取系统关键信息概览 (Linux)
-
• 命令:
echo "Hostname: $(hostname)"; echo "Kernel: $(uname -r)"; echo "Uptime: $(uptime)"; echo "Users: $(who)"; echo "Memory: $(free -h | awk '/Mem:/{print $3 "/" $2}')"; df -h --output=source,fstype,pcent,target | grep -v tmpfs -
• 解析:
-
• 一次性输出主机名、内核版本、运行时间及负载、当前登录用户。
-
• 显示已用内存/总内存 (Human-readable)。
-
• 列出主要文件系统(排除tmpfs)的挂载源、类型、使用百分比、挂载点。
-
• 场景: 连接可疑服务器后的第一步,快速建立系统基线印象,查看负载、用户、磁盘空间是否异常。
-
• 注意:
free -h和df -h的-h参数使输出更易读 (Human-readable)。
- 2. 目标:获取Windows系统详细信息并过滤关键项 (Windows PowerShell)
- • 命令:
systeminfo | Select-String -Pattern 'OS Name|OS Version|System Manufacturer|System Model|System Type|Boot Time|Total Physical Memory|Available Physical Memory|Hotfix\(s\)|Network Card' - • 解析: 使用
systeminfo获取全面信息,并通过Select-String(sls) 精准过滤出操作系统、硬件型号、启动时间、内存状态、已安装补丁、网卡信息等关键行。 - • 场景: Windows系统初步排查,快速了解系统环境、补丁状态(判断是否缺失关键补丁)、运行时长(判断是否近期重启过)。
- • 注意:
Select-String相当于Linux的grep。-Pattern支持正则表达式。
- 3. 目标:检查系统环境变量寻找可疑路径 (Linux)
- • 命令:
env | grep -i -E 'path|home|tmp|java|perl|python|ruby' | sort - • 解析: 列出所有环境变量,重点过滤 (
grep -i -E) 包含PATH(执行路径)、HOME(用户主目录)、TMP/TEMP(临时目录)、以及常见脚本/运行时环境 (JAVA,PERL,PYTHON,RUBY) 的变量(不区分大小写-i),并按字母排序 (sort) 便于阅读。 - • 场景: 攻击者常在环境变量中植入恶意路径或修改
PATH以优先加载恶意程序。检查是否有异常路径(如/tmp,/dev/shm, 非标准用户目录)或可疑的运行时配置。 - • 注意: 重点关注
PATH变量的顺序和内容。
- 4. 目标:检查系统历史命令寻找可疑操作 (Linux – 依赖Bash)
-
• 命令:
history | grep -E -i 'wget|curl|ssh|scp|ftp|telnet|nc|netcat|socat|chmod|chown|passwd|useradd|adduser|usermod|groupadd|rm |mv |tar |unzip|openssl|nohup|\.\/|\.\.\/' -
• 解析:搜索历史命令记录,查找可能用于攻击或维持访问的命令,如下载工具 (
wget,curl)、远程连接/文件传输 (ssh,scp,ftp,telnet)、网络工具 (nc/netcat,socat)、权限修改 (chmod[+x/s],chown)、用户管理 (passwd,useradd,usermod)、文件操作 (rm[尤其-rf],mv,tar,unzip)、加密/证书 (openssl)、后台运行 (nohup)、执行当前或上级目录脚本 (\.\/,\.\.\/)。 -
• 场景: 怀疑攻击者通过交互式Shell进行操作后,检查其遗留痕迹。是溯源的重要线索。
-
• 注意:
-
• 仅对当前用户的Bash历史有效。Root用户可能操作过其他用户。
-
• 攻击者可能清空
.bash_history文件 (history -c或echo "" > ~/.bash_history)。 -
• 检查
/root/.bash_history及其他用户目录下的历史文件。
- 5. 目标:列出所有已安装的软件包 (Linux – 基于RPM)
- • 命令:
rpm -qa --last | head -n 50 - • 解析:
rpm -qa列出所有已安装RPM包,--last按安装时间倒序排列(最近安装的在前),head -n 50显示最近的50个。对于Debian系,可使用dpkg-query -W --showformat='${Package} ${Status} ${Version}\n' | grep "install ok installed" | sort -k4 | tail -n 50(按安装时间排序依赖apt的日志)。 - • 场景: 快速查看最近安装的软件包,判断是否有未经授权的或可疑的软件(如攻击工具包、挖矿程序、后门)被安装。
- • 注意: 时间戳的准确性依赖系统时钟。
yum history或dnf history(RHEL/CentOS/Fedora) 以及/var/log/apt/history.log(Debian/Ubuntu) 提供更详细的安装历史记录。
- 6. 目标:检查系统服务状态及关联进程 (Linux)
- • 命令:
systemctl list-units --type=service --all --no-pager | grep -E 'loaded|running' | awk '{print $1}' | xargs -I{} sh -c 'echo -e "\nService: {}"; systemctl status {} | grep -A 1 "Main PID:"' - • 解析:
- 1.
systemctl list-units --type=service --all --no-pager:列出所有服务单元(包括不活动的),禁用分页。 - 2.
grep -E 'loaded|running':过滤出状态为loaded(已加载配置)或running(正在运行)的服务。 - 3.
awk '{print $1}':提取服务单元名称(第一列)。 - 4.
xargs -I{} sh -c '...':对每个服务名{}执行后续命令。 - 5.
echo -e "\nService: {}":打印服务名。 - 6.
systemctl status {} | grep -A 1 "Main PID:":获取该服务的详细状态,并打印包含Main PID:的行及其后一行(通常包含进程PID和命令)。
- • 场景: 快速扫描所有活动的服务,并查看其对应的主进程PID和命令路径。有助于发现伪装成服务的恶意进程或异常服务。
- • 注意: 输出较长,可重定向到文件分析 (
> services_status.txt)。检查服务名是否仿冒、命令路径是否正常、是否监听预期端口。
- 7. 目标:检查Windows服务状态及路径 (Windows PowerShell)
-
• 命令:
Get-WmiObject Win32_Service | Select-Object Name, State, PathName, StartMode | Where-Object {$_.State -eq 'Running'} | Format-Table -AutoSize -
• 解析: 使用WMI查询所有服务 (
Get-WmiObject Win32_Service),选择名称、状态、路径、启动模式列 (Select-Object),过滤出正在运行的服务 (Where-Object),并以表格形式自动调整列宽输出 (Format-Table -AutoSize)。 -
• 场景: Windows下查找可疑服务。重点检查
PathName: -
• 路径是否在非标准目录(如
C:\Users\Public,C:\Windows\Temp,C:\ProgramData)? -
• 路径是否包含空格或特殊字符但未用引号包裹(可能是服务劫持漏洞利用点)?
-
• 路径指向的文件是否存在、签名是否有效?
-
• 注意:
Get-ServiceCmdlet更简单但信息较少(不含路径)。此命令需要管理员权限。
- 8. 目标:列出所有定时任务 (Cron Jobs) 及其内容 (Linux)
-
• 命令:
find /etc/cron* /var/spool/cron/crontabs -type f -exec echo -e "\n>> {} <<\n" \; -exec cat {} \; 2>/dev/null -
• 解析:
-
•
find /etc/cron* /var/spool/cron/crontabs -type f:查找/etc/cron.daily,/etc/cron.hourly,/etc/cron.monthly,/etc/cron.weekly,/etc/crontab,/etc/cron.d/以及用户级cron目录/var/spool/cron/crontabs下的所有文件。 -
•
-exec echo -e "\n>> {} <<\n":对每个找到的文件,打印文件名({})并用>> <<标记。 -
•
-exec cat {} \;:打印该文件的内容。 -
•
2>/dev/null:忽略查找过程中的权限错误等噪音。 -
• 场景: 攻击者常用cron实现持久化。检查所有系统级和用户级的cron任务,寻找可疑的命令执行(如下载、连接、执行特定脚本)。
-
• 注意: 仔细检查每个任务的执行时间和命令内容。高频率(如每分钟)或执行时间异常的任务需重点排查。
- 9. 目标:列出Windows所有计划任务及详细信息 (Windows PowerShell)
- • 命令:
Get-ScheduledTask | Get-ScheduledTaskInfo | Where-Object {$_.LastRunTime} | Select-Object TaskName, @{n="Last Run"; e={$_.LastRunTime}}, @{n="Next Run"; e={$_.NextRunTime}}, State, @{n="Command"; e={(Get-ScheduledTask $_.TaskName).Actions.Execute}} | Format-Table -Wrap -AutoSize - • 解析:
- 1.
Get-ScheduledTask:获取所有计划任务对象。 - 2.
Get-ScheduledTaskInfo:获取任务的详细信息(如运行时间)。 - 3.
Where-Object {$_.LastRunTime}:过滤出至少运行过一次的任务(避免显示大量未运行的任务)。 - 4.
Select-Object:选择并格式化输出列:
- •
TaskName:任务名。 - •
@{n="Last Run"; e={$_.LastRunTime}}:计算属性,显示最后运行时间。 - •
@{n="Next Run"; e={$_.NextRunTime}}:计算属性,显示下次运行时间。 - •
State:当前状态(如Ready,Running)。 - • 关键
@{n="Command"; e={(Get-ScheduledTask $_.TaskName).Actions.Execute}}:再次获取任务对象并提取其执行命令 (Actions.Execute)。这是核心检查项。
- 5.
Format-Table -Wrap -AutoSize:表格输出,自动调整列宽并允许文本换行。
- • 场景: Windows下的持久化常用手段。检查计划任务执行的命令是否可疑(路径、参数)。
- • 注意: 命令较长,输出可能宽。重点关注名称怪异、执行命令路径异常、执行频率高的任务。
-Wrap参数确保长命令能显示完整。
- 10. 目标:快速检查系统关键目录的SUID/SGID文件 (Linux)
-
• 命令:
find / -path /proc -prune -o -path /sys -prune -o -path /dev -prune -o -type f \( -perm -4000 -o -perm -2000 \) -exec ls -ldb {} \; 2>/dev/null | sort -k 3 -
• 解析:
-
•
find /:从根目录开始搜索。 -
•
-path /proc -prune -o -path /sys -prune -o -path /dev -prune -o:排除 (-prune) 不需要搜索的虚拟文件系统目录/proc,/sys,/dev(避免大量无关结果和错误),-o表示“或”。 -
•
-type f:只搜索普通文件。 -
•
\( -perm -4000 -o -perm -2000 \):查找权限包含SUID位 (-perm -4000) 或 SGID位 (-perm -2000) 的文件。 -
•
-exec ls -ldb {} \;:对找到的每个文件执行ls -ldb,以长格式 (-l) 显示详细信息(含权限、所有者、大小、时间等),-b转义特殊字符(如空格)。 -
•
2>/dev/null:忽略权限错误。 -
•
sort -k 3:按第三列(文件所有者)排序,方便查看同一所有者的文件。 -
• 场景: SUID/SGID文件允许用户以文件所有者或组的身份执行,是提权漏洞的温床。攻击者可能放置恶意的SUID/SGID程序。检查系统关键目录下是否有异常或新增的SUID/SGID文件。
-
• 注意: 了解系统常见的合法SUID/SGID文件(如
/bin/passwd,/bin/su,/usr/bin/sudo)。对比基线或检查陌生文件。
第二部分:进程深度分析与检测 (命令 11-20)
深入剖析运行中的进程,揪出恶意活动。
- 11. 目标:列出所有进程的详细信息(含完整命令行、PPID)并树状展示 (Linux)
-
• 命令:
ps -e -o pid,ppid,user,group,nice,pcpu,pmem,vsz,rss,tty,stat,start,time,args --forest -
• 解析:
ps命令的强大组合: -
•
-e:显示所有进程。 -
•
-o ...:自定义输出格式,包含:PID, PPID(父PID), 用户, 组, 优先级(Nice值), CPU%, 内存%, 虚拟内存大小(VSZ), 常驻内存大小(RSS), 控制终端(TTY), 状态(STAT), 启动时间(START), 累计CPU时间(TIME), 完整命令行(ARGS)。 -
•
--forest:以树状结构显示进程父子关系,极其有助于可视化进程链。 -
• 场景: 全面进程审查的起点。识别异常进程名、可疑命令行参数、高资源占用、僵尸进程、以及关键的父子进程关系(如
bash -> curl -> sh或apache -> perl -> nc这类可疑链)。 -
• 注意: 输出信息量大,可结合
grep过滤或重定向到文件分析。重点关注无终端 (?)、状态异常 (Z僵尸,S睡眠,R运行)、占用资源高、路径异常、参数怪异的进程。
- 12. 目标:查找监听网络端口的进程及对应命令 (Linux)
- • 命令:
netstat -tulpena | awk '{print $4, $7}' | grep -v "^-" | sort | uniq | while read addr pid; do echo -n "$addr -> "; ps -p ${pid%/*} -o pid=,user=,command= || echo "PID ${pid%/*} not found"; done(较复杂,可拆解) - • 解析 (拆解版更清晰):
- 1. 获取监听信息:
sudo netstat -tulpena
- •
-t(TCP)-u(UDP)-l(Listening)-p(Show PID/Program)-e(Extended)-n(Numeric)-a(All)。关键字段:Local Address(监听地址:端口),PID/Program name(进程ID/名)。
- 2. 提取地址和PID:
awk '{print $4, $7}'(第4列是Local Address, 第7列是PID/Program)。grep -v "^-"排除无效行。sort | uniq去重。 - 3. 关联进程详情:
while read addr pid; do ... done循环处理每一对地址和PID。
-
•
echo -n "$addr -> "打印监听地址。 -
•
ps -p ${pid%/*} -o pid=,user=,command=使用提取的PID(${pid%/*}去除可能存在的/programname后缀),-o指定只输出PID、用户、完整命令行(command=不显示列头)。 -
•
|| echo "PID ${pid%/*} not found"如果PID不存在则报错(可能进程已结束)。 -
• 场景: 快速关联哪些进程在监听哪些端口,并获取其完整命令和用户。发现隐藏的后门、反弹Shell、C2监听端。
-
• 注意: 需要root权限 (
sudo)。检查非常见端口、无关联服务名 (-)、非预期用户(如nobody监听特权端口)的监听项。lsof -i -P -n是另一种常用方法。
- 13. 目标:查找所有打开特定文件或目录的进程 (Linux)
-
• 命令:
lsof +D /path/to/suspect/dir/or/file 2>/dev/null或lsof | grep -F "/path/to/suspect/dir/or/file" -
• 解析:
lsof(List Open Files) 列出所有进程打开的文件(包括普通文件、目录、网络套接字、设备等)。 -
•
+D /path:递归列出打开指定目录及其子目录下任何文件的进程(较慢但全面)。 -
•
| grep -F "/full/path":使用grep精确查找 (-F固定字符串) 打开特定完整路径文件或目录的进程记录。 -
• 场景: 当发现可疑文件(如Webshell、恶意模块、日志文件)时,查找哪些进程正在使用它。这对于判断文件是否活跃、是否被注入、或尝试终止相关进程非常有用。
-
• 注意: 需要root权限查看所有进程信息。输出包含PID、进程名、用户、文件描述符等。
- 14. 目标:查找进程的父子关系及启动时间链 (Linux)
-
• 命令:
pstree -p -a -s -u <target_pid>(查看特定PID) 或pstree -p -a -s -u(查看所有) -
• 解析:
pstree直观显示进程树: -
•
-p:显示PID。 -
•
-a:显示命令行参数。 -
•
-s:显示父进程直到init/systemd。 -
•
-u:显示用户切换(如果进程以不同用户运行)。 -
• 场景: 深入分析可疑进程的起源。它是由谁启动的(如
sshd -> bash -> ./malware)?它又启动了哪些子进程?这对于理解攻击链和清除所有相关进程至关重要。 -
• 注意: 比
ps --forest更专注于特定进程的树状关系。
- 15. 目标:查找指定进程打开的端口和连接 (Linux)
-
• 命令:
lsof -Pan -p <pid> -i或ss -tunape | grep "pid=<pid>" -
• 解析:
-
•
lsof -Pan -p <pid> -i: -
•
-P:禁用端口到服务名的转换(显示数字端口)。 -
•
-a:AND条件(同时满足-p和-i)。 -
•
-n:禁用IP到主机名的转换(显示数字IP)。 -
•
-p <pid>:指定目标进程ID。 -
•
-i:只显示网络连接。 -
•
ss -tunape | grep "pid=<pid>": -
•
ss(Socket Statistics) 是netstat的现代替代。 -
•
-t(TCP)-u(UDP)-n(Numeric)-a(All)-p(Process)-e(Extended info)。 -
• 通过
grep过滤出包含指定pid的行。 -
• 场景: 针对已知的可疑PID,精确定位其所有的网络活动(监听哪些端口?建立了哪些对外连接?连接的对端IP和端口是什么?)。是分析C2通信、横向移动、数据外泄的直接证据。
-
• 注意: 需要root权限。
lsof输出更详细(包含文件描述符类型),ss通常更快。
- 16. 目标:查找高CPU/内存占用进程 (Linux)
-
• 命令 (CPU):
ps -eo pid,user,pcpu,pmem,stat,start,time,args --sort=-pcpu | head -n 11(前10 + 标题行) -
• 命令 (内存 RSS):
ps -eo pid,user,rss,pmem,stat,start,time,args --sort=-rss | head -n 11 | awk 'NR==1; NR>1 {$3=int($3/1024)"MB"; print}'(RSS转MB) -
• 解析:
-
•
ps -eo ...:自定义输出格式,同上。 -
•
--sort=-pcpu/--sort=-rss:按CPU%降序 / 按常驻内存RSS降序排序。 -
•
head -n 11:显示前10个进程(第1行是标题)。 -
• (内存命令)
awk ...:将第3列RSS(单位KB)转换为MB显示,保留标题行 (NR==1)。 -
• 场景: 快速定位导致系统资源瓶颈的罪魁祸首。挖矿木马、加密勒索、DDoS僵尸、内存泄露程序常表现为持续高CPU或高内存占用。
-
• 注意: 区分瞬时高峰和持续占用。结合
top/htop动态观察。
- 17. 目标:查找隐藏进程 (Linux – 初级检查)
- • 命令:
diff <(ps -eo pid) <(ls /proc | grep -E '^[0-9]+$' | sort -n) | grep '>' | awk '{print $2}' - • 解析: 利用
/proc文件系统是进程信息的真实来源这一特性。
- 1.
ps -eo pid:列出ps能看到的所有PID。 - 2.
ls /proc | grep -E '^[0-9]+$' | sort -n:列出/proc目录下所有纯数字目录名(即内核可见的所有PID)并排序。 - 3.
diff ...:比较两个PID列表的差异。 - 4.
grep '>':找出在/proc中存在但ps中不存在的行。 - 5.
awk '{print $2}':提取这些隐藏的PID。
- • 场景: 检测使用简单用户态Rootkit(如通过劫持
ps等命令或库文件)隐藏的进程。这些进程对ps,top等工具不可见,但在/proc下仍有其目录。 - • 注意: 这只能检测最基础的隐藏。高级内核Rootkit (如DKOM) 可以直接操作内核数据结构,使进程在
/proc中也不可见。需要结合内存取证或完整性检查工具。
- 18. 目标:获取进程的内存映射信息 (Linux)
-
• 命令:
pmap -X <pid> -
• 解析:
pmap报告指定进程的内存映射。 -
•
-X:显示扩展格式,包含更多细节:映射地址、权限、偏移量、设备号、inode、路径名(对于文件映射)、以及内存使用细分(RSS, Dirty, Swap等)。 -
• 场景:
-
• 查看进程加载了哪些共享库(特别是查找恶意注入的
.so文件)。 -
• 查看进程是否映射了异常文件(如
/dev/shm中的共享内存文件)。 -
• 分析内存占用细节,定位内存泄露区域。
-
• 配合核心转储 (
gcore) 进行更深入分析。 -
• 注意: 需要root权限。输出信息量大,结合
grep过滤感兴趣的部分(如grep \.so找共享库)。
- 19. 目标:查找包含特定字符串的进程命令行 (Linux)
-
• 命令:
ps -ef --cols=1000 | grep -E '[s]uspicious_pattern'(注意括号技巧) -
• 解析:
-
•
ps -ef:标准格式列出所有进程(-e所有,-f全格式)。 -
•
--cols=1000:防止长命令行被截断(调整数值以适应环境)。 -
•
grep -E '[s]uspicious_pattern':使用正则表达式 (-E) 搜索命令行中包含suspicious_pattern的进程。关键技巧:将搜索词的首字母放入方括号(如[s]uspicious),这样grep进程自身的命令行(包含suspicious_pattern)不会被匹配到,避免了结果中包含grep自身。 -
• 场景: 根据已知的恶意域名、IP、URL、文件路径、特定参数、关键字(如
miner,mirai,c2,backdoor,shell)等特征,快速筛查进程列表。 -
• 注意: 模式设计要尽量精确,避免误报。了解常见的攻击工具命令行特征。
- 20. 目标:获取Windows进程详细信息(含命令行、父PID、服务关联)(Windows PowerShell)
-
• 命令:
Get-WmiObject Win32_Process | Select-Object ProcessId, Name, ParentProcessId, CommandLine, ExecutablePath, CreationDate, WorkingSetSize, UserModeTime, KernelModeTime, ProcessPath | Format-List -
• 解析: 使用WMI查询进程 (
Win32_Process),选择关键属性: -
•
ProcessId(PID),
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安小圈 《HW必备:50个应急响应常用命令速查手册一(实战收藏)》