拿到一台被入侵的 Linux 服务器,或者收到一个 Linux 镜像文件,第一件事不是急着翻日志、敲命令,而是想清楚一个问题:我做每一步操作,会不会破坏原始证据?这是取证和普通运维排查最本质的区别。运维追求的是尽快恢复业务,怎么快怎么来;取证追求的是“每一步都可解释、可复现、经得起推敲”,哪怕慢一点,也要保证证据链完整。
这篇内容适合三类人看:一是刚接触电子取证比赛的学生,想弄明白 Linux 取证到底要采集哪些东西;二是做服务器应急响应的运维或安全工程师,需要在业务不能停的前提下尽可能留存证据;三是做数字取证、司法鉴定相关工作的技术人员,需要一套规范化的操作流程作为参考。我会按照实际取证的推进顺序来写:先讲现场如何固定证据,再讲服务器本体的痕迹提取,然后是日志分析、内存取证和流量取证,最后聊聊怎么把散落的线索串成一条完整的证据链。
1. 取证前的第一件事:定边界、保现场、算时间
很多人拿到机器就习惯性敲 last、history,想赶紧看看黑客干了什么。这个冲动必须忍住。一旦你执行了命令,命令本身就会改变系统状态——atime 会变、shell 历史会追加、临时文件会被创建,这些变化在法庭上或者比赛评分里都可能是致命的扣分点。
正确的顺序是先做三件事:
- 给目标机器拍照或者录像,记录屏幕当前状态、连接的网络线缆、U 盘等外设,物理现场的信息往往比数字证据更先消失。
- 记录当前系统时间,用
date命令查看系统时间,并和真实时间做对比,因为攻击者可能篡改过系统时间,这会直接影响日志分析的时间线判断。 - 确定取证范围:是只取这台服务器本体,还是需要连带采集它的网络流量、外部存储、云控制台日志。边界定得越清楚,后面分析越省力。
在这个阶段还有一个容易被忽略的点:取证工具必须来自可信源。建议提前准备一个“取证 U 盘”或者移动硬盘,里面放好静态编译好的工具集,包括 lsof、ps、netstat、ss、ls 等常用命令的静态版本。为什么要强调静态编译?因为被入侵的服务器上,系统自带的 ps、ls、netstat 很可能已经被替换成恶意版本,攻击者用 rootkit 挂了个钩子,你敲 ps 看到的进程列表是假象。运行你自己带的静态编译版本,才能拿到相对可信的数据。当然,静态编译工具只能降低被欺骗的概率,不能百分之百保证,如果条件允许,最稳妥的做法是把内存完整 dump 下来,用专门的内存分析工具去解析。
时间是个容易被忽略的大问题。攻击者在拿到权限之后,第一件事往往就是改系统时间,试图让日志记录错乱,干扰追踪。所以采集证据时,必须同时记录“系统时间”和“真实时间”的偏差。方法很简单:取证的机器上先 date 看系统时间,再用手机或另一台机器对一下标准时间,把这个偏差值记录下来。后续分析日志时,所有时间戳都要换算到真实时间线上,否则你排查入侵时间点就是白费功夫。
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. 易失性数据采集:内存、进程、网络连接,越早越好
如果机器还开着机,取证优先级最高的不是硬盘,而是内存。内存里的数据是断电即失的,包括正在运行的进程、解密的密钥、内存中的恶意代码、网络连接状态等,这些是判断攻击行为最直接的证据。当然,实操中很多情况下我们不方便直接给服务器断电拔硬盘(尤其是线上业务不能停),那就按下面的优先级顺序采集:
2.1 进程信息采集:看一眼就够了,但要看全
用你自带的静态 ps 命令采集当前进程快照,输出重定向到外部存储设备,比如U盘或取证硬盘。命令如下:
bash复制./ps -ef > /mnt/usb/ps_ef.txt
./ps aux > /mnt/usb/ps_aux.txt
./ps -eo pid,ppid,user,group,cmd,lstart > /mnt/usb/ps_full.txt
重点看三件事:
- 有没有名字伪装成系统进程的可疑进程,比如
[kthreadd]变成了kthreadd(少了方括号),或者sshd变成了sshd加了一堆奇怪参数。 - 有没有高 CPU 占用的进程,挖矿程序通常会把 CPU 跑满,但有些高明的攻击者会限制 CPU 占用率来隐藏自己,所以不能只看 CPU,还得看进程路径。
- 进程的启动时间和启动用户,
lstart参数可以看到精确的启动时间,如果发现某个进程是在凌晨三点启动的,而且启动用户是www-data,那基本就是 webshell 反弹的 shell。
/proc 目录也值得单独采集,它记录着每个进程的运行时信息。可以直接把整个 /proc 目录打包,但要注意 /proc 里有些文件是动态生成的,打包时可能会报错,这很正常,不用管,能采集多少算多少。重点是 /proc/[pid]/cmdline、/proc/[pid]/environ、/proc/[pid]/fd 这些目录,它们能告诉你进程是怎么启动的、环境变量里有没有敏感信息(比如数据库密码)、打开了哪些文件。
2.2 网络连接采集:找出外联的通道
网络连接是判断“数据是否已经外泄”的核心证据。用静态 netstat 或 ss 采集:
bash复制./netstat -tunap > /mnt/usb/netstat_tunap.txt
./ss -tunap > /mnt/usb/ss_tunap.txt
./netstat -anp > /mnt/usb/netstat_anp.txt
分析时优先关注 ESTABLISHED 状态的外联连接——本机主动连出去的连接。正常的服务器不该有太多主动外联,如果一个 nginx 进程连着某个不认识的 IP 的 443 端口,那十有八九是被种了后门。还要关注监听在高端口的服务,比如监听在 4444、5555、6666 这些端口的进程,很多反弹 shell 和木马都爱用这些非标准端口。
注意,netstat 和 ss 只能看到采集那一刻的连接状态,如果攻击者已经把后门关了,你就什么都看不到了。所以网络连接这块需要和流量取证配合,后面会专门讲。
2.3 内存转储:采集之后用 volatility 离线分析
内存转储是 Linux 取证里技术含量最高的一步,也是很多比赛和考核的必考项。采集内存的工具常见的有三种:dd、LiME 和 /proc/kcore 方式,但各有各的坑。
最简单直接的方式是读取 /proc/kcore:
bash复制sudo dd if=/proc/kcore of=/mnt/usb/memory.dump bs=1M
这个方式看着方便,但有个大坑:/proc/kcore 读取到的内存布局和真实物理内存并不完全一致,volatility 解析时经常会出现 profile 识别失败的问题。而且 /proc/kcore 的读取权限限制很严,很多新版内核要 root 才能读,还可能因为内核开启了 kptr_restrict 导致读不全。
更推荐的方式是用 LiME(Linux Memory Extractor)。这是一个专门为内存取证设计的内核模块,它能把物理内存完整地 dump 到指定文件。使用流程是:
bash复制# 在取证机上编译 LiME 模块
git clone https://github.com/504ensicsLabs/LiME.git
cd LiME/src
make
# 把编译好的 lime-*.ko 拷贝到U盘,插入目标机器
sudo insmod lime-*.ko path=/mnt/usb/memory.lime format=lime
# 采集完成后移除模块
sudo rmmod lime
LiME 的优点在于它的 format=lime 格式是 volatility 官方推荐的,解析兼容性最好。缺点是你需要提前编译好对应内核版本的模块,现场编译基本来不及,所以建议在准备阶段就把常见内核版本的 LiME 模块都编译好存着。
内存转储完成之后,用 volatility 做离线分析是重点,这个我在第 5 节单独展开。
3. 非易失性数据固定:用户、启动项、计划任务和文件时间线
易失性数据采集完之后,就可以开始动硬盘上的数据了。这里的基本原则是“先复制后分析,不在原始盘上操作”。如果条件允许,直接用 dd 对硬盘做全盘镜像,后面所有分析都在镜像上进行。如果硬盘太大没法全盘镜像,至少要按优先级把关键数据文件复制出来。
3.1 用户与账号体系:找隐藏的后门账号
攻击者拿到权限后,最常见的手段就是添加一个新用户,方便下次直接登录。检查以下几个文件,并完整复制:
bash复制cat /etc/passwd
cat /etc/shadow
cat /etc/group
cat /etc/sudoers
cat /etc/ssh/sshd_config
ls -la /home/
看 /etc/passwd 时,重点找 UID 为 0 的非 root 用户,这是攻击者给自己留 root 权限后门的经典手法。同时看 /etc/shadow 里有没有密码字段异常的账号,以及 /etc/sudoers 里有没有新增的管理员权限配置。SSH 的 authorized_keys 文件也是重点,攻击者经常把自己的公钥写进去实现免密登录,检查所有用户的 ~/.ssh/authorized_keys 是否是本人添加的。
一个容易被忽略的细节是检查 /etc/ssh/sshd_config 里的 AllowUsers、AllowGroups 配置,攻击者可能为了让自己的账号不被扫描出来,特意限制只有特定用户能 SSH 登录,这种“限制登录也是一种隐藏”的手法,在取证时特别容易漏掉。
3.2 启动项与计划任务:找持久化后门
持久化是攻击者站稳脚跟的关键一步,常见手段包括:
- cron 计划任务:
/etc/cron.d/、/etc/cron.hourly/、/etc/cron.daily/、/var/spool/cron/目录都要完整检查。攻击者喜欢把恶意脚本写进这些目录,设置成定时执行,这样即使被发现,只要不清理计划任务,后门就会反复复活。 - systemd 服务:
/etc/systemd/system/目录下新增的.service文件,以及/lib/systemd/system/中被篡改的原有服务,也值得仔细检查。用systemctl list-unit-files --type=service --state=enabled可以快速筛查开机自启的服务,但要确认这些服务对应的执行文件是正常的。 - shell 启动文件:
/etc/profile、/etc/bash.bashrc、~/.bashrc、~/.bash_profile、~/.profile,攻击者会在这些文件里追加恶意命令,让用户在登录时自动执行。检查这些文件时,重点看文件末尾有没有异常的追加内容,以及文件的修改时间是不是和入侵时间吻合。 - 网络服务:
/etc/rc.local、/etc/init.d/这些传统启动路径也不能漏,虽然老,但很多攻击脚本仍然在用。
检查这些目录时,不光要看动了哪些文件,还要看文件的时间戳。如果 /etc/cron.d/backup 这个文件的修改时间是入侵发生的那天,那它基本就是嫌疑对象。时间戳是整个取证分析里贯穿始终的线索,从用户创建时间、日志开始出现异常的时间、恶意文件的写入时间,把这些时间点连成一条线,攻击路径就清楚了。
3.3 文件系统与分析技巧:按时间线找恶意文件
在 Linux 下找恶意文件,最核心的思路就是“按时间找”。你可以先确定一个入侵开始的时间点(通过日志、报警或者其他途径),然后从这个时间点开始往前推几天,把这段时间内被修改、创建的文件全部列出来。命令是:
bash复制# 查找最近7天内被修改的文件,排除掉系统正常更新导致的文件变动
find / -mtime -7 -type f -perm /111 -exec ls -la {} \; > /mnt/usb/recent_exe.txt
find / -ctime -7 -type f \( -name "*.so" -o -name "*.ko" -o -name "*.out" \) -exec ls -la {} \; > /mnt/usb/recent_lib.txt
重点关注几个典型目录:
/tmp、/var/tmp、/dev/shm:这三个目录是任何用户都能写入的公共临时目录,攻击者最喜欢把恶意程序丢在这里,因为权限宽松、不引人注意。/var/www/html或网站根目录:如果服务器跑着 Web 服务,webshell 通常会放在这里,检查上传时间可疑的 PHP/JSP/ASP 文件。/usr/local/bin、/usr/bin、/sbin:系统命令目录,攻击者可能把木马伪装成系统命令放在这里,或者直接替换原有的系统命令。
对文件本身的检查也不能只看名字。很多恶意程序会用和系统文件极其相似的名字,比如 libudev.so 后面多个空格,或者 systemd-logind 少个字母。用 file 命令识别文件真实类型,用 strings 提取文件里的可疑字符串(例如 IP、URL、命令执行的 shell 语句),这些都比肉眼判断可靠得多。
还有一个容易忽略的点:检查文件删除痕迹。攻击者经常会在完成操作后删除自己上传的工具,删除的文件不会直接消失,只是从目录项中移除,数据块还在磁盘上。如果条件允许,可以用 foremost 或 extundelete 对镜像文件做文件恢复,说不定能找回攻击者删除的恶意程序和脚本。
4. 日志与历史命令:把攻击时间线还原出来
日志是取证的灵魂,没有日志的时间线就是断线的珠子。Linux 的日志体系比较分散,我先把主要日志按功能列一下:
| 日志文件 | 作用 | 取证优先级 |
|---|---|---|
/var/log/auth.log 或 /var/log/secure |
认证日志,记录 SSH 登录、sudo 提权、用户切换 | 最高 |
/var/log/syslog 或 /var/log/messages |
系统整体运行日志,包括服务启停、内核消息 | 高 |
/var/log/wtmp |
登录记录(成功),用 last 命令查看 |
高 |
/var/log/btmp |
登录失败记录,用 lastb 命令查看 |
中 |
/var/log/cron |
计划任务执行日志 | 高 |
/var/log/nginx/access.log |
Web 访问日志(如果有 Nginx) | 高 |
/var/log/httpd/access_log |
Apache 访问日志(如果有 Apache) | 高 |
/var/log/kern.log |
内核日志 | 中 |
/root/.bash_history |
root 用户命令历史 | 高(前提是没被清) |
4.1 SSH 登录痕迹排查
对 Linux 服务器来说,SSH 是最大的攻击面。分析认证日志时,我一般用这几个组合命令:
bash复制# 统计登录成功的 IP 和次数
grep "Accepted" /var/log/auth.log | awk '{print $9, $11}' | sort | uniq -c | sort -nr
# 查看 sudo 提权记录
grep "sudo" /var/log/auth.log | grep "COMMAND"
# 查看特定用户的所有操作记录
grep "username" /var/log/auth.log
服务器 IP 白名单登录但出现陌生 IP 的 Accepted 记录是最重要的。另外注意 su 操作的记录,攻击者可能先拿下一个普通用户,再通过 su 切到 root。
如果 auth.log 被清空了,也别灰心。/var/log/wtmp 文件通常保存着所有成功登录的历史记录,即使 auth.log 被删,只要 wtmp 还在,用 last 命令依旧能查到登录过的 IP 和登录时间。攻击者一般会删 auth.log、删 .bash_history,但很少会想起来清理 wtmp、btmp,这经常是突破口的保留地。
4.2 Web 日志里的攻击痕迹
如果服务器上有 Web 服务,Web 日志的分析价值甚至超过系统日志,因为攻击者最常用的入口就是 Web 漏洞。分析 access.log 时重点找几类特征:
- 异常请求路径:
eval、base64_decode、cmd、exec等关键字出现在 URL 里,往往是对 webshell 的调用。 - 大量 404 请求:可能是在扫描目录结构。大量 200 请求且集中在某个脚本文件上,可能是利用漏洞反复尝试。
- POST 请求异常集中:大量 POST 到同一个上传脚本或者入口文件,比如
upload.php、api/upload,或者某个handler接口。 - User-Agent 异常:攻击工具的 UA 通常很特殊,比如 sqlmap 的 UA 里带着
sqlmap字样,扫描器的 UA 是各种奇怪的组合。
Web 日志配合访问时间,可以很清楚地还原出攻击者拿到 webshell 之前做了什么探测、试探了哪些漏洞点、最终从哪里突破的。如果 Nginx 开了访问日志的 log_format 自定义格式,里面记录了请求体和响应体的大小,那还可以结合响应大小判断是否成功上传了大马。
4.3 Bash 历史命令的价值与局限
很多人拿到机器就直接 cat ~/.bash_history,以为能看到攻击者的完整操作,其实这个文件经常不靠谱。原因很简单:攻击者几乎都会清历史,某些 shell 还会配置 unset HISTFILE、export HISTSIZE=0 来避免留下痕迹。而且 .bash_history 是写时更新,很多操作还没落盘就断了。
但凡是总有例外,我看到过不少攻击者清空了 root 的历史,却漏了普通用户的历史,或者漏了 mysql、postgres 这类服务专用用户的历史。所以建议把所有用户目录下的 .bash_history 都过一遍,别只盯着 root。另外,有些攻击者会用 screen 或者 tmux 这类终端复用工具操作,终端复用器的历史文件可能存在 /root/.screenrc 或者 /root/.tmux/ 目录下,也值得看一眼。
5. 内存取证实战:Volatility 分析恶意进程和加密密钥
内存取证是近几年电子取证比赛的重头戏,也是实际攻防对抗中含金量最高的环节。这里先强调一个关键操作:确定 Volatility 的 profile(操作系统配置文件),这是后续所有分析的前提。
以 Volatility 3 为例,直接用 windows、linux 子命令就能绕过繁琐的 profile 识别,但如果你想用 Volatility 2,就得先跑 ./vol.py -f memory.lime imageinfo 来识别操作系统版本。Linux 的 profile 识别经常出问题,因为内核版本五花八门,建议优先用 Volatility 3,它对 Linux 内存镜像的支持更好。
拿到 memory.lime 之后,我一般按这几个步骤分析:
5.1 进程列表:找活着的恶意进程
bash复制# Volatility 3
vol -f memory.lime linux.pslist
vol -f memory.lime linux.pstree
# Volatility 2
./vol.py -f memory.lime --profile=LinuxUbuntu_5_4_0-26-genericx64 linux_pslist
vol.py -f memory.lime --profile=LinuxDebian_4_19_0-16-amd64x64 linux_pstree
对照前面采集的 /proc 进程快照,重点看进程的父进程关系(PPID)。如果一个 nginx worker 进程的父进程是 bash,那肯定有问题;正常的 worker 进程的父进程应该是 master 进程。再结合内存里的进程环境变量,有时能找到攻击者设置的隧道参数、代理配置。
5.2 网络连接和 socket 信息
bash复制vol -f memory.lime linux.netstat
vol -f memory.lime linux.sockstat
内存中的网络连接信息比 netstat 命令更可靠,因为它直接读取内核网络结构体,不经过用户态的命令,rootkit 很难完全隐藏。如果你在内存分析中发现了一条内存在 4444 端口的 LISTEN 连接,而之前用 netstat 没看到,那说明系统里极可能存在 rootkit 级别的隐藏后门。
5.3 进程内存 dump 和恶意代码提取
发现可疑进程后,用 linux.dump_map 或者 linux.proc_map 把进程的内存映射 dump 下来,再用 strings、grep 提取其中可读的字符串,比如:
bash复制vol -f memory.lime linux.proc_map -p 1234 --dump
strings dump_file | grep -E "(http://|https://|[0-9]+\.[0-9]+\.[0-9]+\.[0-9]+)"
这段操作的价值在于:即使恶意程序已经做了 UPX 加壳或者字符串混淆,内存中总会有解壳后的明文代码和数据,分析内存镜像经常能挖到加密的 C2 地址和解密的密钥。
从这个角度看,内存取证还有一个杀手级应用——提取内存中的私钥和密码。攻击者如果在内存中使用过 ssh 密钥登录其他机器、连过数据库、解密过配置,私钥或密码的明文可能还残留在内存堆里。用 linux.limeinfo、linux.find_file 或者 strings 搭配正则,经常能搜到 BEGIN RSA PRIVATE KEY 和 password= 这类的字符串。
6. 流量取证:从 pcap 里还原攻击载荷
流量取证在整个 Linux 取证里通常作为辅助手段,但在攻防场景中价值极高,尤其是当攻击者用加密隧道外传数据时,文件系统里可能什么都查不到,但 pcap 文件会如实记录一切。Wireshark 是流量取证的主力工具,但直接打开几个 G 的 pcap 文件基本会卡死,正确的做法是先用命令行工具做过滤,缩小范围。
第一步,看流量概览。用 capinfos 查看 pcap 的基本信息,再用 tshark 统计会话:
bash复制# 查看 pcap 概要
capinfos capture.pcap
# 按 IP 统计流量排名
tshark -r capture.pcap -q -z endpoints,ip
# 查看 HTTP 请求
tshark -r capture.pcap -Y "http.request" -T fields -e http.host -e http.request.uri -e http.user_agent
第二步,关注可疑的协议和端口。如果内网服务器大量访问外网的 443、8080、8443 端口,或者出现大量非标准端口的 TCP 连接,就要重点关注。DNS 流量也是一个隐藏通道,攻击者可以用 DNS 隧道外传数据,用 tshark -r capture.pcap -Y "dns.qry.name contains "evil"" 来筛选可疑的 DNS 查询。
第三步,从流量里还原文件。如果攻击者通过 HTTP 上传或下载了文件,Wireshark 的“导出 HTTP 对象”功能可以直接把文件提取出来。这个功能在 GUI 里点“文件 -> 导出对象 -> HTTP”就能用,提取出来的文件可以做哈希校验,和文件系统里的样本对比,确认是否同源。
第四步,分析加密流量。如果发现攻击者用了 SSH 隧道或者 HTTPS 加密传输,pcap 里的内容是无法解密的(除非你在内存取证里拿到了私钥)。但这不代表流量没用,看连接的时间规律、持续时间、数据包大小分布,一样能推断出外传数据的规模。定时的小流量突发,像是心跳包;大流量持续传输,那就是数据打包外传了。
最后提醒一个流量取证特有的时间坑:pcap 文件的时间戳是采集机器的系统时间,如果系统时间被改动过,pcap 的时间和日志时间会对不上。分析时需要先用第 1 节记录的时间偏差值做校正,再和各路证据做关联。
7. 数据整合与报告输出:把零散线索变成一条证据链
取证分析做到这里,你手上会有大量的零散信息:进程列表、网络连接、日志片段、内存 dump 出来的字符串、pcap 里的可疑流量。最后一步也是最体现功力的一步,是把这些信息串成时间线,输出一份能说服人的报告。
7.1 时间线还原方法
我的习惯是建一个表格,以时间排序,把所有关键事件列出来:
| 时间 | 事件类型 | 证据来源 | 说明 |
|---|---|---|---|
| 06-12 03:22 | SSH 暴力破解成功 | auth.log | 陌生 IP 209.x.x.x Accepted |
| 06-12 03:25 | 创建新用户 | passwd 文件修改时间 | UID 0 用户 tempadmin |
| 06-12 03:40 | 下载恶意脚本 | bash history + /tmp 下文件时间 | wget 拉取 xmrig,挖矿程序 |
| 06-12 03:41 | crontab 写入持久化 | cron.d 目录 | 恶意脚本每5分钟执行一次 |
| 06-12 04:10 | 外联矿池 | netstat + pcap | 连接 45.x.x.x:3333 |
| 06-12 05:00 | 清理痕迹 | auth.log 被截断 | .bash_history 被清空 |
凡是能对应上的时间点都要标清楚证据来源,不能凭记忆写。时间线上有一个地方断了,就要去补,比如某个时间段日志缺失,可能意味着攻击者清理过日志,这本身也是证据。
7.2 证据固定与哈希校验
报告里所有引用的关键文件,都应该做哈希校验:
bash复制sha256sum /mnt/usb/memory.lime /mnt/usb/ps_ef.txt /mnt/usb/capture.pcap > /mnt/usb/hash.txt
哈希值的作用是证明证据从采集到分析的整个过程中没有被篡改。如果后续有司法需求,还应该记录采集人的姓名、时间、地点、采集命令、使用的工具版本,形成完整的证据保管链。比赛场景下通常没这么严格,但养成做哈希的习惯,对你自己的分析过程也有好处——你拿到一个恶意文件样本,记下它的 SHA256,之后在其他机器上发现文件时,一比对哈希就知道是不是同一个。
7.3 报告结构参考
一份合格的取证报告,至少包含几个部分:
- 概述:受检设备的基本信息、取证目的、取证时间、取证人员。
- 取证范围和工具:采集了哪些数据,用到了哪些工具,工具的版本号都要写清楚。
- 关键发现:按严重程度罗列问题,比如“发现 UID 0 的后门账号”“发现挖矿进程”“发现外联矿池 IP”。
- 详细分析:对每个发现给出证据支撑,引用具体的日志行、命令输出、内存分析结果。
- 时间线:第 7.1 节提到的事件表。
- 结论与建议:判断入侵是否成功、影响范围、恶意行为类型,以及后续的清理加固建议。
报告不需要写得花哨,但证据必须严密。比赛里经常出现“分析出攻击者 IP 但没给出日志原文”这种扣分情况,在报告里贴出日志原文,标注是哪条命令查出来的,是赢分的关键技巧。
8. 常见坑和工具链推荐
最后集中讲几个实操中反复踩的坑,以及一套拿来即用的工具链。
坑一:不区分“现场取证”和“离线分析”。在目标机器上跑太多命令、装太多工具,每多一个操作就多一分污染证据的风险。我的原则是现场只做采集,不做分析;所有分析都在自己电脑的镜像副本里做。
坑二:忽视时间同步问题。采集设备、目标机器、攻击者控制端的时钟如果不一致,时间线分析就会错乱。采集前务必记录时间偏差,并在报告中注明。
坑三:打包命令用错了方向。直接把整个 /var/log 目录打包没问题,但要注意有些日志文件是符号链接(比如 /var/log/utmp),打包时要用 -h 参数跟随链接,否则打包出来的是一堆小链接文件,内容全丢了。
坑四:只盯着 root 用户。攻击者经常利用低权限账号作为跳板,MySQL 的 mysql 用户、Nginx 的 www-data 用户,它们的 ~/.bash_history、authorized_keys 也都要查。
工具链推荐分两类。一类是采集工具,准备一个取证 U 盘装好:LiME(内存转储)、dd(硬盘镜像)、lsof、ps、netstat 的静态编译版、rsync(远程备份证据)。另一类是分析工具,在自己电脑上装好:Volatility 3(内存分析)、Wireshark(流量分析)、Autopsy(文件系统分析)、foremost(文件恢复)、extundelete(ext4 删除恢复)。这些工具全部开源免费,比赛和实际工作中都够用。
再补充一下工具安装的注意事项。Volatility 建议装最新版并在虚拟机上先测试几遍,确保对你自己常用的 Linux 发行版能成功识别 profile;Wireshark 装好之后用自带的 tshark 命令行多练几个过滤语法,真正分析大文件时命令行远比 GUI 靠谱。工具不是越多越好,关键是熟悉,关键时刻能快速用起来。
Linux 取证是个手艺活,核心能力是对操作系统的深入理解加大量实战积累。每台被入侵的机器都有自己的特殊性,没有一套万能脚本能通吃所有场景。把基础命令吃透,把时间线思维刻进脑子里,再配合一套趁手的工具,大部分取证场景你都能应对。
