skills/analyzing-linux-system-artifacts/SKILL.md
检查 Linux 系统痕迹,包括身份验证日志、定时任务、Shell 历史和系统配置,以发现入侵或未授权活动的证据。
npx skillsauth add killvxk/cybersecurity-skills-zh analyzing-linux-system-artifactsInstall this skill globally with one command. Works with Claude Code, Cursor, and Windsurf.
3 of 9 scanners reported clean
Some scanners were skipped, did not run, or reported a non-clean status. Review each row below.
(参见源文档中的命令)
| 概念 | 定义 | |------|------| | /var/log/auth.log | Debian/Ubuntu 系统上的主要身份验证日志 | | /var/log/secure | RHEL/CentOS 系统上的主要身份验证日志 | | wtmp/btmp | 记录成功和失败登录会话的二进制日志 | | .bash_history | 用户命令历史文件(攻击者可能清除) | | crontab | 通常用于持久化的计划任务系统 | | authorized_keys | 授予账户无密码访问权限的 SSH 公钥 | | SUID 位 | 允许以文件所有者身份执行的文件权限(权限提升向量) | | LD_PRELOAD | 在所有其他库之前加载共享库的环境变量(钩挂技术) |
| 工具 | 用途 | |------|------| | chkrootkit | Linux 系统 Rootkit 检测扫描器 | | rkhunter | Rootkit Hunter - 检查 Rootkit、后门和本地漏洞利用 | | AIDE | 高级入侵检测环境 - 文件完整性监控器 | | auditd | 用于系统调用和文件访问监控的 Linux 审计框架 | | last/lastb | 解析 wtmp/btmp 获取登录和失败登录历史 | | Plaso/log2timeline | 包含 Linux 痕迹的超级时间线创建工具 | | osquery | 基于 SQL 的系统查询工具,用于实时取证调查 | | Velociraptor | 具有 Linux 痕迹收集能力的终端代理 |
testing
设计并执行社会工程学渗透测试,包括钓鱼、语音钓鱼、短信钓鱼和物理借口活动,以衡量人员安全韧性并识别培训差距。
testing
主持结构化的事件后审查,以识别根本原因、记录有效和无效的措施,并提出可操作的改进建议以提升未来的事件响应能力。
testing
通过分析举报的邮件、提取指标、评估凭据受攻陷情况、在全组织范围隔离恶意邮件并修复受影响账号来响应网络钓鱼事件。涵盖邮件头分析、URL/附件沙箱检测和邮箱范围清除操作。适用于网络钓鱼响应、邮件事件、凭据钓鱼、鱼叉式网络钓鱼调查或钓鱼修复相关请求。
tools
票据传递(Pass-the-Ticket,PtT)是一种横向移动技术,使用窃取的 Kerberos 票据(TGT 或 TGS)在不知道用户密码的情况下向服务进行认证。通过从已控制的主机内存中提取 Kerberos 票据,攻击者可以将这些票据注入自己的会话以模拟票据所有者。