文章总结: 本文介绍开源Linux应急响应工具Linuxgun,可一键执行系统、用户、网络、进程等全量检查并打包结果,重点查看message.log的warn条目和checkresult.txt。工具能发现可疑计划任务、非法账户、SUID后门及登录异常,但WebShell检测较弱需配合河马扫描器。建议蓝队提前下载离线包,应急时按模块拆解运行,人工核验warn条目。 综合评分: 88 文章分类: 应急响应,安全工具,实战经验,红队,安全运营
Linuxgun 蓝队应急一把梭
宝十八 宝十八
网络安全老宋
2026年7月22日 12:00 山东
在小说阅读器读本章
去阅读
导语: 你好,我是网络安全老宋。安全攻防干货准时送达!
应急不是比谁命令敲得快,是把该查的项一把梭跑完,再对着 warn 逐条验。
护网期间,一台服务器被通报中招了。你登录上去,命令一条条敲,半天还没摸到攻击者留下的痕迹。
这场景,蓝队值守的人太熟了。手动排查不是不行,是太慢,攻击者可能还在线。
Linuxgun 就是干这个的——一个开源的 Linux 应急响应一键检查脚本。它把系统、用户、计划任务、网络连接、进程、文件、日志、后门、隧道、K8s 这些排查项全收进一个脚本,一条命令跑完,再把结果打成压缩包带走。项目在 GitHub(sun977/Linuxgun),无复杂依赖,git 拉下来就能跑。
项目地址:https://github.com/sun977/Linuxgun
⚠️ 注意:工具只是辅助,实战环境比靶场复杂,扫出来的线索一定要人工逐条核验,别光看报告就下结论。
拿到工具,离线环境也能用。目标主机没装 git 或者外网不通,提前在自己电脑下好 zip,U 盘或者 scp 传上去解压就完事。
| | | | — | — | | 01 | 核心用法一把梭 |
⏺ Shell · 一键全量检查
sudo ./linuxGun.sh --all
--all 会执行所有检查项,跑完自动打包成 tar.gz,适合首次接入时快速摸底。老手也可以按模块拆开跑,只看系统相关就加 --system,只看网络就加 --network。
跑完别急着翻全部输出,盯两个文件就够。
| | | | — | — | | 02 | 重点看哪两个文件 |
🟠 高危:message.log 的 warn 条目,是工具替你标出来的可疑点。
第一个是 message.log,重点看 warn 条目。工具自己把可疑的地方标了等级,顺着 warn 往下查,比从头翻日志快得多。
⏺ Shell · 筛 warn 条目
cat message.log | grep -i warn
第二个是 checkresult.txt,运行的细节全在里面——计划任务、账户、登录记录、文件变更,一条不落。
| | | | — | — | | 03 | 实战能挖出什么 |
🔴 极高:这几类痕迹,基本就是攻击者留下的。
顺着这两个文件,蓝队常能挖出四类线索:
| | | |
| — | — | — |
| | | | | — | — | | 1 | 可疑计划任务crontab 里藏着下载脚本、反弹 shell 的定时任务,半夜偷偷跑。 | |
| | | | | — | — | | 2 | 非法账户凭空多出来的
sysadmin 这类账户,UID 混在系统账户区,克隆权限没跑掉。 | |
| | | | | — | — | | 3 | SUID/SGID 后门本该普通的可执行文件被加了 SUID 位,普通用户一跑就提权,这种文件同时出现在敏感目录里最可疑。
| |
| | | | | — | — | | 4 | 登录异常爆破成功的记录、
wtmp/lastlog 里不认识的来源 IP。 | |
如果你身边有蓝队同事还在手动一条条敲命令排查,把这条转发给他。
| | | | — | — | | 04 | 短板补全WebShell 另请帮手 |
🟡 中危:Linuxgun 的 WebShell 检测还弱,别指望它兜底。
Linuxgun 的 WebShell 模块目前比较弱,关键词匹配覆盖不全。网站目录的 shell,得用河马 WebShell 扫描器补上。
⏺ Shell · 河马扫网站目录
./hm scan /var/www
河马(shellpub.com)下载解压后,对着网站根目录开扫,扫出 shell.php 这类马,再回 Linuxgun 的结果里对照时间线,基本能串起攻击路径。
| | | | — | — | | 05 | 常用参数速查 |
| | |
| — | — |
| 参数 | 作用 |
| --all | 全量检查 + 打包(推荐首次) |
| --system | 用户 / 计划任务 / 历史命令 |
| --network | 网络连接 / ARP / 高危端口 |
| --psinfo | 进程与敏感进程匹配 |
| --file | 文件 / SUID-SGID / 敏感目录 / 日志 |
| --tunnel | 隧道特征(SSH / HTTP / DNS / ICMP) |
| --k8s | K8s 集群全量安全检查 |
| --baseline | 系统安全基线检查 |
说句实话,这工具不是每个模块都完善,有的标着”待完成”,但日常应急该覆盖的 80% 场景它都兜住了,比徒手敲命令稳。
这张表建议先收藏,护网值班时照着拆模块跑,比临场查文档快。
上次我写过文章 IP_fengjin 一键封禁,说的是发现攻击 IP 后怎么快速堵。这次往前一步——有的攻击者已经进来了,光堵 IP 不够,得先把主机查清楚、取证打包,Linuxgun 干的就是这个。
// 老宋说
蓝队应急的本质不是手快,是把该查的项用一条命令跑全,再用人工把 warn 逐条坐实,工具跑得再快也替代不了最后那遍核验。现在的护网,很多团队值守靠人肉敲命令,一紧张就漏项,Linuxgun 这种一把梭脚本把排查项固化下来,新人也能照着出报告。你现在就去 GitHub 把 Linuxgun 下下来,离线包备一份在 U 盘里,下次应急省下的时间够你睡个整觉。
防御,不是在演练期间发现攻击,而是在演练开始前就把攻击面收敛到最小。
end
不想错过文章内容?读完请点一下“在看”,加个“关注”,您的支持是我创作的动力
期待您的一键三连支持(点赞、在看、分享~)
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:网络安全老宋 宝十八 宝十八《Linuxgun 蓝队应急一把梭》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论