如何安装 unhide 并搜索隐藏的进程和 TCP-UDP 端口
如何安装 unhide 并搜索隐藏的进程和 TCP/UDP 端口
unhide 是一个小巧的网络取证工具,能够发现那些借助 rootkit、LKM 及其它技术隐藏的进程和 TCP/UDP 端口。这个工具在 Linux、UNIX 类、MS-Windows 等操作系统下都可以工作。根据其 man 页面的说明:
Unhide 通过下述三项技术来发现隐藏的进程。
进程相关的技术,包括将 /proc 目录与 /bin/ps 命令的输出进行比较。
系统相关的技术,包括将 /bin/ps 命令的输出结果同从系统调用方面得到的信息进行比较。
穷举法相关的技术,包括对所有的进程 ID 进行暴力求解,该技术仅限于在基于 Linux2.6
内核的系统中使用。
绝大多数的 Rootkit 工具或者恶意软件借助内核来实现进程隐藏,这些进程只在内核内部可见。你可以使用 unhide 或者诸如 rkhunter 等工具,扫描 rootkit 程序 、后门程序以及一些可能存在的本地漏洞。
这篇文章描述了如何安装 unhide 并搜索隐藏的进程和 TCP/UDP 端口。
如何安装 unhide
首先建议你在只读介质上运行这个工具。如果使用的是 Ubuntu 或者 Debian 发行版,输入下述的 apt-get/apt 命令以安装 Unhide:
$sudo apt-get install unhide
一切顺利的话你的命令行会输出以下内容:
[sudo]password forvivek:
Reading packagelists...Done
Building dependency tree
Reading state information...Done
Suggested packages:
rkhunter
The following NEWpackages will be installed:
unhide
0upgraded,1newly installed,0toremove and0notupgraded.
Linux命令行中的进程监控技巧htopatop和nmon命令详解
Linux命令行中的进程监控技巧htopatop和nmon命令详解
Linux命令行中的进程监控技巧:htop、atop和nmon命令详解
在Linux系统中,进程监控是一项重要的任务,它可以帮助我们了解系统的运行状态、资源利用情况以及解决性能瓶颈等问题。本文将详细介绍三个常用的命令行工具:htop、atop和nmon,它们都可以用于进程监控,但在功能和用法上有些许差异。
一、htop命令
htop是一个交互式的进程监控工具,提供了比top命令更加直观和友好的界面。使用htop,我们可以轻松地查看系统中运行的进程,并实时了解它们的CPU、内存和I/O等资源的使用情况。下面是htop命令的使用示例及相关说明:
1. 安装htop命令:
sudo apt-get install htop
2. 运行htop命令:
htop
3. htop界面说明:
htop的界面由多个区域组成,包括进程列表、系统摘要、进程树、CPU和内存占用情况等。通过上下左右箭头键可以在不同区域之间切换,按F1键可以查看帮助文档。在进程列表中,我们可以看到每个进程的PID、用户、CPU占用率、内存占用率等信息,并可以通过快捷键对进程进行操作,如杀死进程、跟踪进程等。
二、atop命令
atop是另一个功能强大的进程监控工具,它可以提供比top和htop更为详细的系统状态信息,并且支持日志记录功能。下面是atop命令的使用示例及相关说明:
1. 安装atop命令:
sudo apt-get install atop
2. 运行atop命令:
sudo atop
3. atop界面说明:
atop的界面分为多个区域,包括系统摘要、进程列表、资源占用情况、磁盘IO、网络流量等。在进程列表中,我们可以看到每个进程的PID、用户、CPU占用率、内存占用率、磁盘IO等信息,并且atop支持按字段排序和过滤功能,方便我们查找和分析进程。同时,atop可以记录系统状态信息到日志文件中,我们可以使用atop命令读取和分析这些日志。
processexplorer的使用方法和技巧
Processexplorer是一款功能强大的系统进程管理工具,它可以帮助用户监控系统中正在运行的进程,查看进程的详细信息,并且能够对进程进行调试和终止操作。在本文中,我们将介绍processexplorer的使用方法和一些技巧,帮助大家更好地使用这款工具。
一、下载和安装processexplorer
1. 在官方全球信息湾()上下载processexplorer的安装包。
2. 双击安装包,按照提示完成安装过程。
二、打开processexplorer
1. 双击桌面上的processexplorer图标,或者在开始菜单中找到processexplorer并打开它。
2. 如果系统提示需要管理员权限,确认授权即可打开processexplorer。
三、界面介绍
1. 主窗口:显示系统中所有正在运行的进程的详细信息,包括进程名称、PID、CPU和内存占用等。
2. 工具栏:提供了各种功能按钮,如刷新、搜索、调试、终止进程等。
3. 下方选项卡:可以切换到不同的选项卡,查看系统性能、网络活动、磁盘活动等信息。
四、使用方法 1. 查看进程信息:在主窗口中可以看到系统中所有正在运行的进程,双击进程可以查看该进程的详细信息。
2. 结束进程:选中要结束的进程,点击工具栏中的“终止”按钮,确认终止即可结束该进程。
3. 调试进程:选中要调试的进程,点击工具栏中的“调试”按钮,可以对该进程进行调试操作。
五、技巧
1. 使用过滤器:在主窗口中使用过滤器可以快速定位到某个进程,提高查找效率。
2. 查看进程属性:右键点击进程,选择“属性”,可以查看该进程的更多属性信息。
3. 查看系统性能:切换到性能选项卡,可以实时查看系统的CPU、内存、磁盘等性能参数。
六、注意事项
1. 调试进程时需要谨慎操作,避免对系统造成不必要的影响。
2. 终止进程时需要确认该进程是否为系统关键进程,避免影响系统稳定性。
3. 定期清理系统中不必要的进程,可以提高系统性能,避免资源占用过高。
Linuxkali安装及常用命令收集
Linuxkali安装及常⽤命令收集
Linux kali安装及查看命令
apt-get update //更新源 apt-get install package //安装包 apt-get remove package //删除包 apt-cache search package //搜索软件包 apt-cache show package //获取包的相关信息,如说明、⼤⼩、版本等 apt-get install package --reinstall //更新安装包 apt-get -f install //修复安装 apt-get remove package -- purge //删除包包括配置⽂件 apt-get build-dep package //安装相关的编译环境 apt-get upgrade //更新已安装的包 apt-get dist-upgrade //升级系统 apt-cache depends package //了解该包依赖于哪些包 apt-cache rdepends package //查看该包被哪些包依赖 apt-get source package //下载该包的源代码 apt-get clean && apt-get autoclean //清理⽆⽤的包 apt-get check //检查是否有损坏的依赖
kali下的权限为超级管理员,不需要sudo提升权限,其他linux加上sudo既可。
常⽤命令
查看所有开放端⼝:netstat-aptn
查看tcp端⼝:netstat-ntlp
查看udp端⼝:netstat-nulp
切换成root⽤户:su root
查看某⼀端⼝:lsof-i:80
设置开机⾃启动:systemctlenablessh
重启⽹络:/etc/init.d/networkingrestart
配置本地⽹络lo和eth接⼝:/etc/network/interfaces
Linux命令高级技巧使用lsof命令查看打开的文件和端口
Linux命令高级技巧使用lsof命令查看打开的文件和端口
一、概述
在Linux系统中,lsof(list open files)是一款非常实用的命令,它可以帮助我们查看当前系统中所有打开的文件和网络端口。通过使用lsof命令,我们可以获取到正在运行的进程所打开的文件、网络连接以及占用的端口等信息。本文将介绍使用lsof命令查看打开的文件和端口的高级技巧。
二、使用lsof命令查看打开的文件
在Linux系统中,打开的文件包括普通文件、目录、设备文件、套接字等。使用lsof命令可以轻松地查看当前系统中所有打开的文件。
1. 查看所有打开的文件
要查看当前系统中所有打开的文件,可以使用以下命令:
```bash
lsof
```
执行上述命令后,系统将返回所有当前打开的文件的列表,包括文件名、进程ID、用户、文件类型等信息。这将帮助我们了解系统上正在运行的进程以及它们所打开的文件。
2. 查看某个进程打开的文件 如果我们只关心某个特定进程打开的文件,可以使用以下命令:
```bash
lsof -c
```
将上述命令中的""替换为要查看的进程名,系统将返回该进程打开的文件列表。
3. 查看某个用户打开的文件
如果我们希望查看某个特定用户打开的文件,可以使用以下命令:
```bash
lsof -u
```
将上述命令中的""替换为要查看的用户名,系统将返回该用户打开的文件列表。
三、使用lsof命令查看网络连接和端口
除了查看打开的文件外,lsof命令还能够帮助我们查看当前系统上的网络连接和占用的端口信息。这对于网络管理和调试非常有用。
1. 查看所有网络连接
要查看当前系统的所有网络连接,可以使用以下命令:
```bash lsof -i
```
执行上述命令后,系统将返回所有当前的网络连接列表,包括进程ID、用户、本地IP地址、远程IP地址、协议等信息。通过这些信息,我们可以了解当前系统的网络连接情况。
lsof使用方法
lsof使用方法
在计算机领域,lsof(List Open Files)是一个用于获取当前系统中打开文件的工具。通过lsof命令,您可以了解到进程打开的文件数量、类型、访问模式等信息。本文将详细介绍lsof的安装、使用方法,并通过示例说明,帮助读者更好地理解和应用lsof工具。
1. 安装lsof
2. 基本用法
2.1. 列出所有打开文件
2.2. 列出指定进程打开的文件
2.3. 列出指定文件被哪些进程打开
2.4. 列出指定端口被占用的进程信息
3. 高级用法
3.1. 列出网络连接信息
3.2. 列出非规范文件描述符
1. 安装lsof:
lsof命令在大多数Linux发行版中都预装了,若您的系统没有安装lsof,可以通过包管理工具进行安装。以Debian/Ubuntu为例,执行以下命令即可安装lsof:
```shell
sudo apt-get update
sudo apt-get install lsof
2. 基本用法:
2.1. 列出所有打开文件:
执行下面的命令可以列出系统中当前打开的所有文件:
```shell
该命令将输出一张包含所有打开文件相关信息的列表,包括文件类型、文件名、进程ID等。
2.2. 列出指定进程打开的文件:
如果您想查看某个特定进程打开的文件列表,可以使用以下命令,将PID替换为目标进程的进程ID:
```shell
lsof -p PID
2.3. 列出指定文件被哪些进程打开:
如果您想查找某个特定文件被哪些进程打开,可以使用以下命令,将FILENAME替换为目标文件的完整路径:
```shell
lsof FILENAME
2.4. 列出指定端口被占用的进程信息:
若您想查找某个特定端口被哪个进程占用,可以使用以下命令,将PORT替换为目标端口号:
```shell
lsof -i :PORT
whirshark udp流的用法
Wireshark是一个网络协议分析工具,可以用来捕获和分析网络数据包。对于UDP流的用法,你可以按照以下步骤进行操作:
1. 打开Wireshark并选择相应的网络接口开始捕获数据包。
2. 在"Capture Filter"中输入"udp",以便只捕获UDP数据包。
3. 开始捕获数据包,进行你想要分析的网络活动。
4. 当捕获完毕时,停止数据包的捕获。
5. 使用Wireshark的过滤器功能,通过输入"udp"来过滤显示只包含UDP流量的数据包。
6. 你可以分析UDP数据包的源IP地址、目标IP地址、端口号、数据大小等信息,以便深入了解UDP流的特征和行为。
通过这些步骤,你可以使用Wireshark来分析UDP流,并深入了解网络中的UDP通信情况。
Linux命令高级技巧使用lsof命令查看网络连接和打开的文件
Linux命令高级技巧使用lsof命令查看网络连接和打开的文件
在Linux系统中,lsof(list open files)是一个非常有用的命令,它可以显示当前系统中所有打开的文件和网络连接。本文将介绍如何使用lsof命令来查看网络连接和打开的文件,并提供一些高级技巧,以便更好地利用lsof命令。
1. 查看网络连接
lsof命令可以帮助我们查看当前系统上与网络相关的连接情况。要查看所有的网络连接,可以在终端中输入以下命令:
lsof -i
该命令将显示所有的网络连接,包括TCP、UDP等类型的连接。输出结果将包括本地IP地址、远程IP地址、连接状态等详细信息。例如:
COMMAND PID USER FD TYPE DEVICE SIZE/OFF
NODE NAME
chrome 123 user 65u IPv4 12345 0t0 TCP
192.168.0.1:12345->203.0.113.1:80
sshd 456 user 34u IPv6 98765 0t0 TCP *:22 (LISTEN)
通过观察这些信息,我们可以了解到哪些进程与外部主机建立了连接,以及连接的类型和状态。
2. 查看打开的文件 除了查看网络连接,lsof命令还可以帮助我们查看当前系统中打开的文件。要查看所有打开的文件,可以在终端中输入以下命令:
lsof
该命令将显示所有打开的文件,包括磁盘文件、管道、套接字等。输出结果将包括文件的类型、文件描述符、文件路径等详细信息。例如:
COMMAND PID USER FD TYPE DEVICE SIZE/OFF
NODE NAME
chrome 123 user 65u REG 123,1 12345 1234
linux mdns使用方法
linux mdns使用方法
mDNS是基于DNS协议的本地网络发现协议,可以在局域网内实现主机名、IP地址、服务发现等功能。Linux系统中,常用的mDNS实现是Avahi,下面介绍如何在Linux中使用mDNS。
一、安装Avahi。
Avahi是Linux系统中常用的mDNS实现,可以通过包管理器进行安装。例如,在Ubuntu系统中执行以下命令:
sudo apt-get install avahi-daemon。
在CentOS系统中执行以下命令:
sudo yum install avahi。
二、配置服务。
1.配置主机名。
要使用mDNS,需要在本机上配置主机名。可以通过编辑/etc/hosts文件来配置主机名,也可以使用命令行在运行时指定。例如,在Ubuntu系统中执行以下命令:
echo "127.0.0.1 localhost myhostname" | sudo tee -a
/etc/hosts。
其中myhostname是主机名。
2.配置服务。 AVahi可以对外提供各种服务,例如SSH,HTTP等。在/etc/avahi/services目录下会有很多服务的配置文件,可以根据自己的需求进行修改或新增。服务配置文件的格式为XML,例如SSH服务的配置文件/etc/avahi/services/ssh.service的内容为:
。
。
。
%h。
。
_ssh._tcp。
22。
。
。
该配置文件表示通过mDNS可以发现本机上的SSH服务。
三、使用mDNS。
1.查看本机信息。
使用avahi-browse命令可以列出本机上的所有可发现的服务,格式为“名称 类型 协议 地址 TTL”。
sudo avahi-browse --all。
2.查找其他主机的信息。 在局域网内,其他主机的信息也可以通过mDNS查找。使用avahi-browse命令可以查找局域网内的所有mDNS服务,格式为“名称 类型 协议 地址 TTL”。
linux安装dirsearch的使用方法 -回复
linux安装dirsearch的使用方法 -回复
Linux 安装 dirsearch 的使用方法
Dirsearch 是一款用于发现 Web 服务器上隐藏目录和文件的工具。它可以帮助安全测试人员或者渗透测试人员查找潜在的敏感信息,如配置文件、备份文件以及其他可能的漏洞等。本文将介绍如何在 Linux 系统上安装和使用 dirsearch 工具。
# 第一步:准备工作
在开始之前,您需要确保已经拥有一个运行 Linux 的机器,并具备以下要求:
1. 安装 Python
2. 安装 Git
首先,我们需要安装 Python。打开终端,并输入以下命令:
sudo apt-get update
sudo apt-get install python3
接下来,我们需要安装 Git。依然在终端,输入以下命令:
sudo apt-get install git
Python 安装完成后,我们可以继续进行 dirsearch 工具的安装。
# 第二步:下载并安装 dirsearch
1. 打开终端,并切换到一个您喜欢存放工具的目录中,例如 `/opt`:
cd /opt
2. 使用 Git 克隆 dirsearch 仓库:
git clone
3. 进入克隆的 `dirsearch` 目录:
cd dirsearch
4.安装依赖项:
python3 -m pip install -r requirements.txt
现在,dirsearch 工具已经成功安装在您的系统中了。
# 第三步:使用 dirsearch 工具
1. 打开终端,并导航到 dirsearch 目录中。
cd /opt/dirsearch
2. 启动 dirsearch 工具,并定义目标 URL。以下是启动命令的示例:
python3 dirsearch.py -u -e php,txt
在这个示例中,我们定义了目标 URL 为 ` `.php` 和 `.txt`。
Linux系统服务器通过端口号找到对应的服务及相应安装位置【转】
Linux系统服务器通过端⼝号找到对应的服务及相应安装位置【转】
背景:⽣产环境中,经常会碰到服务器上有很多的端⼝号,但是却不知道这些端⼝号对应的服务是在那个⽬录下的,是什么服务占⽤了这个端⼝。今天给⼤家分享⼀个⽅法,通过端⼝号找到对应的服务及位置
环境:Centos 7.4
查看环境,发现有很多端⼝占⽤,这⾥以8080端⼝为例。
⽬的:找到8080是什么服务启动的,服务位于那个⽬录下
步骤⼀:确定8080的进程号[root@localhost ~]# netstat -antup|grep 8080
步骤⼆:通过进程号确定服务⽬录
[root@localhost ~]# ll /proc/32507/cwd #此处可以分步骤执⾏,我这⾥直接整合成⼀个命令了[root@localhost ~]# pwdx 32507 #此处根据⽹友评论区提供,效果同上⼀个命令,更加快捷
由此可以看出占⽤8080端⼝的服务是tomcat,⽬录为由/opt⽬录下
备注:
此⽅法适⽤于⼤多数情况,不包含docker容器启动产⽣的进程。具体以⽣产环境为准
