Linuxgun蓝队应急一把梭

admin 2026-07-24 04:25:52 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本文介绍开源Linux应急响应工具Linuxgun,可一键执行系统、用户、网络、进程等全量检查并打包结果,重点查看message.log的warn条目和checkresult.txt。工具能发现可疑计划任务、非法账户、SUID后门及登录异常,但WebShell检测较弱需配合河马扫描器。建议蓝队提前下载离线包,应急时按模块拆解运行,人工核验warn条目。 综合评分: 88 文章分类: 应急响应,安全工具,实战经验,红队,安全运营


cover_image

Linuxgun 蓝队应急一把梭

宝十八 宝十八

网络安全老宋

2026年7月22日 12:00 山东

在小说阅读器读本章

去阅读

导语: 你好,我是网络安全老宋。安全攻防干货准时送达!

应急不是比谁命令敲得快,是把该查的项一把梭跑完,再对着 warn 逐条验。

护网期间,一台服务器被通报中招了。你登录上去,命令一条条敲,半天还没摸到攻击者留下的痕迹。

这场景,蓝队值守的人太熟了。手动排查不是不行,是太慢,攻击者可能还在线。

Linuxgun 就是干这个的——一个开源的 Linux 应急响应一键检查脚本。它把系统、用户、计划任务、网络连接、进程、文件、日志、后门、隧道、K8s 这些排查项全收进一个脚本,一条命令跑完,再把结果打成压缩包带走。项目在 GitHub(sun977/Linuxgun),无复杂依赖,git 拉下来就能跑。

项目地址:https://github.com/sun977/Linuxgun

⚠️ 注意:工具只是辅助,实战环境比靶场复杂,扫出来的线索一定要人工逐条核验,别光看报告就下结论。

拿到工具,离线环境也能用。目标主机没装 git 或者外网不通,提前在自己电脑下好 zip,U 盘或者 scp 传上去解压就完事。

| | | | — | — | | 01 | 核心用法一把梭 |

⏺ Shell · 一键全量检查

sudo ./linuxGun.sh --all

--all 会执行所有检查项,跑完自动打包成 tar.gz,适合首次接入时快速摸底。老手也可以按模块拆开跑,只看系统相关就加 --system,只看网络就加 --network

跑完别急着翻全部输出,盯两个文件就够。

| | | | — | — | | 02 | 重点看哪两个文件 |

🟠 高危:message.log 的 warn 条目,是工具替你标出来的可疑点。

第一个是 message.log,重点看 warn 条目。工具自己把可疑的地方标了等级,顺着 warn 往下查,比从头翻日志快得多。

⏺ Shell · 筛 warn 条目

cat message.log | grep -i warn

第二个是 checkresult.txt,运行的细节全在里面——计划任务、账户、登录记录、文件变更,一条不落。

| | | | — | — | | 03 | 实战能挖出什么 |

🔴 极高:这几类痕迹,基本就是攻击者留下的。

顺着这两个文件,蓝队常能挖出四类线索:

| | | | | — | — | — | | | | | | — | — | | 1 | 可疑计划任务crontab 里藏着下载脚本、反弹 shell 的定时任务,半夜偷偷跑。 | | | | | | | — | — | | 2 | 非法账户凭空多出来的 sysadmin 这类账户,UID 混在系统账户区,克隆权限没跑掉。 | | | | | | | — | — | | 3 | SUID/SGID 后门本该普通的可执行文件被加了 SUID 位,普通用户一跑就提权,这种文件同时出现在敏感目录里最可疑。 | | | | | | | — | — | | 4 | 登录异常爆破成功的记录、wtmp/lastlog 里不认识的来源 IP。 | |

如果你身边有蓝队同事还在手动一条条敲命令排查,把这条转发给他。

| | | | — | — | | 04 | 短板补全WebShell 另请帮手 |

🟡 中危:Linuxgun 的 WebShell 检测还弱,别指望它兜底。

Linuxgun 的 WebShell 模块目前比较弱,关键词匹配覆盖不全。网站目录的 shell,得用河马 WebShell 扫描器补上。

⏺ Shell · 河马扫网站目录

./hm scan /var/www

河马(shellpub.com)下载解压后,对着网站根目录开扫,扫出 shell.php 这类马,再回 Linuxgun 的结果里对照时间线,基本能串起攻击路径。

| | | | — | — | | 05 | 常用参数速查 |

| | | | — | — | | 参数 | 作用 | | --all | 全量检查 + 打包(推荐首次) | | --system | 用户 / 计划任务 / 历史命令 | | --network | 网络连接 / ARP / 高危端口 | | --psinfo | 进程与敏感进程匹配 | | --file | 文件 / SUID-SGID / 敏感目录 / 日志 | | --tunnel | 隧道特征(SSH / HTTP / DNS / ICMP) | | --k8s | K8s 集群全量安全检查 | | --baseline | 系统安全基线检查 |

说句实话,这工具不是每个模块都完善,有的标着”待完成”,但日常应急该覆盖的 80% 场景它都兜住了,比徒手敲命令稳。

这张表建议先收藏,护网值班时照着拆模块跑,比临场查文档快。

上次我写过文章 IP_fengjin 一键封禁,说的是发现攻击 IP 后怎么快速堵。这次往前一步——有的攻击者已经进来了,光堵 IP 不够,得先把主机查清楚、取证打包,Linuxgun 干的就是这个。

// 老宋说

蓝队应急的本质不是手快,是把该查的项用一条命令跑全,再用人工把 warn 逐条坐实,工具跑得再快也替代不了最后那遍核验。现在的护网,很多团队值守靠人肉敲命令,一紧张就漏项,Linuxgun 这种一把梭脚本把排查项固化下来,新人也能照着出报告。你现在就去 GitHub 把 Linuxgun 下下来,离线包备一份在 U 盘里,下次应急省下的时间够你睡个整觉。

防御,不是在演练期间发现攻击,而是在演练开始前就把攻击面收敛到最小。

end

不想错过文章内容?读完请点一下“在看,加个关注”,您的支持是我创作的动力

期待您的一键三连支持(点赞、在看、分享~)


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:网络安全老宋 宝十八 宝十八《Linuxgun 蓝队应急一把梭》

评论:0   参与:  0