ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

面试官必问:Linux 命令 + 日志排查,网安 20 个核心实操命令

面试官必问:Linux 命令 + 日志排查,网安 20 个核心实操命令 面试季快到了不少转行的朋友问我网络安全面试里Linux命令和日志排查到底会问到什么程度我梳理了最近两年面试中反复出现的考点整理成这份实战导向的复习清单。核心思路很简单——面试官要的不是你背过多少命令而是遇到真实入侵场景时能不能快速定位问题、讲清处置逻辑。命令速查20个高频考点与参数详解我把这20个命令按面试考察频率分成四组每组附带最容易被追问的参数细节。文件与目录操作5个命令核心参数面试高频追问ls-la显示隐藏文件与详细信息-t按时间排序-S按大小排序如何快速找出目录下最近修改的文件cdcd -返回上次目录cd ~回到用户主目录几乎不单独考但会结合路径操作场景cat-n显示行号-A显示不可见字符排查后门常用大文件查看为什么不用catrm-rf强制递归删除高危面试常考误用案例如何安全删除大量文件find-name按名查找-mtime -11天内修改-perm /4000查找SUID文件如何找出被篡改的可疑文件find是面试重灾区。比如排查后门时这条组合命令出现频率极高find / -type f -mtime -1 -not -path /proc/* -not -path /sys/* 2/dev/null加上-not -path排除伪文件系统避免无意义报错2/dev/null把权限拒绝的 stderr 丢进黑洞让输出干净可读。权限管理2个命令核心参数面试高频追问chmod755目录常用644文件常用4755设置SUIDSUID/SGID/SBIT 三种特殊权限的区别与应用场景chownuser:group同时改属主属组-R递归如何修复被篡改的文件归属权限题最爱考的是SUID 滥用场景。攻击者上传的提权脚本常带4755权限面试里要能说出find / -perm -4000可以批量扫描再结合ls -la看时间戳是否异常。进程监控3个命令核心参数面试高频追问psaux显示所有用户进程ef显示完整命令行-eo pid,ppid,cmd自定义输出如何找出隐藏进程top交互式按P排序CPU、M排序内存、k终止进程负载突然飙高先看哪个指标htop彩色交互支持鼠标和树状显示与top相比的优势生产环境是否推荐ps的一个实用技巧用ps -ef | grep [a]pache这种写法避免 grep 自身出现在结果里。面试时提到这个细节能体现你对命令行为的理解深度。日志分析10个命令及组合命令核心场景关键参数/技巧grep筛选特定内容-i忽略大小写-v反向排除-E扩展正则-C 3显示上下文3行awk字段提取与统计{print $1}提取第一列{a[$1]}END{for(i in a)print i,a[i]}频次统计tail实时追踪日志-f实时刷新-n 100最后100行journalctlsystemd 日志查询-u sshd指定服务--since 1 hour ago时间范围-r反向时间sort排序-n数值排序-r反向-k2按第2列uniq去重统计-c计数必须与sort配合wc行数统计-l行数常接管道sed流编辑替换s/old/new/g全局替换-n 10p打印第10行cut按分隔符提取-d 空格分隔-f1第一字段xargs管道结果批量处理-I {}占位符常与find/grep组合awk的频次统计是面试必考。比如统计访问日志里异常IP的出现次数awk {print $1} access.log | sort | uniq -c | sort -nr | head -20这条管道的逻辑要能说清提取IP → 排序 → 去重计数 → 按次数降序 → 取TOP20。面试官常会让你现场改需求比如只统计状态码为404的就要加awk $9404{print $1}。真实排查案例SSH弱口令入侵完整处置下面走一遍我面试时讲过的案例从发现到结案每个步骤对应什么命令、输出什么结论尽量还原真实场景。阶段一异常发现——登录行为审计安全告警提示某台服务器存在异常登录。首先看 SSH 登录记录grep Failed password /var/log/auth.log | tail -20或者使用journalctl更简洁journalctl -u sshd --since 24 hours ago | grep Failed password关键发现大量Failed password for root from 192.168.x.x记录且时间密集。继续用awk统计攻击源IPgrep Failed password /var/log/auth.log | awk {print $(NF-3)} | sort | uniq -c | sort -nr$(NF-3)取倒数第4个字段即IP地址。不同日志格式可能偏移实际用时要cat看样例确认。面试追问点如果攻击者用了不同用户名Failed password for invalid user和Failed password for root要分开统计吗——建议先不分看整体分布再聚焦高频IP。阶段二确认入侵——成功登录与行为追溯发现存在Accepted password记录且来自陌生IPgrep Accepted /var/log/auth.log | awk {print $1,$2,$3,$(NF-3)}确认入侵时间窗口后查该时段内的命令历史。注意攻击者可能清理.bash_history所以要结合last和进程审计last -f /var/log/wtmp | grep 192.168.x.x ps aux | grep -E pts/[0-9] # 看当前活跃终端阶段三定位后门——文件与进程双重排查进程侧用top或htop发现 CPU 占用异常的陌生进程记下PID后ls -la /proc/PID/exe # 看实际执行文件路径 cat /proc/PID/cmdline | tr \0 \n # 还原完整启动参数文件侧按时间窗口查找新增或修改的文件find / -type f -newermt 2026-08-10 14:00 ! -newermt 2026-08-10 16:00 2/dev/null重点关注/tmp、/dev/shm、/var/tmp等可写目录以及.ssh、cron.d等持久化位置。面试追问点如果攻击者改了文件时间戳touch -r /bin/ls /tmp/backdoor怎么发现——用stat看Change timectime或者结合文件系统日志如auditd。阶段四清理与加固——应急报告输出处置完成后输出应急报告需要包含的关键数据项目采集命令攻击时间窗口grep “Failed password” /var/log/auth.log攻击源IP TOP5前述awk sort成功登录次数grep “Accepted” …可疑文件清单find ... -ls输出恶意进程PIDps/top记录持久化项检查crontab -l、/etc/cron.d/*、~/.ssh/authorized_keys面试追问深度从初级到中级的跃迁面试官通常会根据你的回答继续深挖判断你处于什么水平。我整理了三个层次的典型问题初级能执行、会查日志“grep 和 egrep 有什么区别”“awk 的-F参数是做什么的”“怎么实时看日志更新”中级懂原理、能设计排查方案“如果日志被删除了还能怎么追溯”“journalctl 和传统文本日志相比优缺点是什么”“设计一个脚本自动分析SSH暴力破解并封禁IP”高级有架构思维、能预判攻击链“面对日志投毒log poisoning你的分析流程怎么保证可靠性”“大规模集群场景下如何设计日志采集与分析架构”跃迁建议初级到中级核心差距不在命令数量而在“为什么用这个命令”和“命令搞不定时怎么办”。比如面试时提到当grep太慢可以用rgripgrep或ag加速当单文件日志太大要考虑split拆分或zcat直接读压缩日志。如何系统学习网络安全/黑客网络安全不是「速成黑客」而是守护数字世界的骑士修行。当你第一次用自己写的脚本检测出漏洞时那种创造的快乐远胜于电影里的炫技。装上虚拟机从配置第一个Linux环境开始脚踏实地从基础命令学起相信你一定能成为一名合格的黑客。如果你还不知道从何开始我自己整理的282G的网络安全教程可以分享我也是一路自学走过来的很清楚小白前期学习的痛楚你要是没有方向还没有好的资源根本学不到东西下面是我整理的网安资源希望能帮到你。需要的话可以V扫描下方二维码联系领取~如果二维码失效可以点击下方链接去拿一样的哦【CSDN大礼包】最新网络安全/网安技术资料包~282G无偿分享1.从0到进阶主流攻防技术视频教程包含红蓝对抗、CTF、HW等技术点2.入门必看攻防技术书籍pdf书面上的技术书籍确实太多了这些是我精选出来的还有很多不在图里3.安装包/源码主要攻防会涉及到的工具安装包和项目源码防止你看到这连基础的工具都还没有4.面试试题/经验网络安全岗位面试经验总结谁学技术不是为了赚$呢找个好的岗位很重要需要的话可以V扫描下方二维码联系领取~因篇幅有限资料较为敏感仅展示部分资料添加上方即可获取如果二维码失效可以点击下方链接去拿一样的哦【CSDN大礼包】最新网络安全/网安技术资料包~282G无偿分享
返回列表