Linux系统信息命令
一、核心分类:按功能划分
1、处理器与内核信息
| 命令 | 作用 | 案例 / 效果 | 个人备注 |
|---|---|---|---|
arch | 显示处理器架构(32/64 位) | 输入后输出 x86_64(64 位) | 下载软件时看这个,避免版本不兼容 |
uname -m | 同上(和arch功能一致) | 输出 x86_64 | 记住一个即可,我习惯用arch |
uname -r | 显示linux内核版本号,内核是操作系统的核心部分 | 输出 5.18.0-kali5-amd64 | 内核是系统核心,工具依赖它 |
cat /proc/version | 显示内核详细版本(含编译信息) | 输出包含编译团队、时间 |
比 |
2、硬件信息(CPU、内存、磁盘等)
| 命令 | 作用 | 案例 / 效果 | 个人备注 |
|---|---|---|---|
cat /proc/cpuinfo | 查看 CPU 型号、核心数等 | 找到model name: Intel i5-10400F(型号)、cpu cores: 6(6 核) | 跑大型工具时,核心多速度快 |
cat /proc/meminfo | 查看内存总容量、空闲内存 | MemTotal: 16384000 kB(16GB 总内存)、MemFree: 8192000 kB(8GB 空闲) | 内存不足时,关闭其他软件释放空间 |
cat /proc/swaps | 查看虚拟内存(swap 分区) | 显示/dev/sda5(分区)、8GB大小 | 内存不够时,系统会用它当 “备胎” |
sudo dmidecode -q | 查看所有硬件详细信息(主板、内存等) | 显示电脑型号、内存品牌(如 “Kingston”) | 需要sudo权限,升级硬件前查这个 |
lspci -tv | 查看 PCI 设备(显卡、网卡等) | 找到Ethernet controller(有线网卡型号) | 网络出问题时,查网卡型号找驱动 |
lsusb -tv | 查看 USB 设备(U 盘、鼠标等) | 插入 U 盘后显示Mass Storage Device | U 盘没反应时,用它确认是否被识别 |
3. 磁盘相关(性能、参数)
| 命令 | 作用 | 案例 / 效果 | 个人备注 |
|---|---|---|---|
sudo hdparm -i /dev/sda | 查看磁盘型号、容量等参数 | 显示 “Samsung SSD 860 EVO”(型号)、1TB 容量 | /dev/sda是主硬盘,不同电脑可能变 |
sudo hdparm -tT /dev/sda | 测试磁盘读写速度 | 输出300 MB/sec(固态硬盘速度) | 速度慢会拖慢工具运行(如爆破字典) |
4. 网络与文件系统
| 命令 | 作用 | 案例 / 效果 | 个人备注 |
|---|---|---|---|
cat /proc/net/dev | 查看网卡流量(发送 / 接收数据) | wlan0(无线网卡)的RX bytes(接收量) | 网络卡顿时,看是否有异常流量 |
cat /proc/mounts | 查看已挂载的磁盘 / U 盘 | 显示 U 盘路径/media/usb | 插入 U 盘后,用这个找路径访问文件 |
5. 时间与关机命令
| 命令 | 作用 | 案例 / 效果 | 个人备注 |
|---|---|---|---|
date | 查看当前时间 | 输出2023-10-01 15:30:00 | 简单实用,常用来确认系统时间 |
date 100115302023.00 | 设置时间(月日时分年。秒) | 设置为 2023 年 10 月 1 日 15:30:00 | 格式容易忘,记不住就查这个 |
reboot | 立即重启系统 | 输入后系统重启 | 虚拟机里常用,比shutdown -r now简单 |
shutdown -h now | 立即关机 | 输入后系统关闭 |
用完 Kali 记得关,省资源 |
6. 其他实用命令
| 命令 | 作用 | 案例 / 效果 | 个人备注 |
|---|---|---|---|
cat /proc/interrupts | 查看硬件中断请求(如键盘、网卡) | 显示各设备的中断号(如网卡 IRQ16) |
硬件故障时可能用到,暂时了解即可 |
二、个人总结
- 最常用的几个命令:
arch(查架构)、cat /proc/cpuinfo(查 CPU)、cat /proc/meminfo(查内存)、reboot(重启)。 - 带
sudo的命令需要管理员权限,输入后可能要输密码(Kali 默认密码是kali)。 - 遇到不懂的命令,用
man 命令名(如man uname)查手册,里面有详细说明
Linux 文件与目录操作命令
一、切换目录(cd)—— 像 “在文件夹间导航”
| 命令 | 作用 | 场景案例 | 个人备注 |
|---|---|---|---|
cd /home | 进入 /home 目录 | 从根目录进入存放用户文件夹的目录 | / 是根目录,所有文件都在它下面 |
cd .. | 返回上一级目录 | 当前在 /home/user1,输入后回到 /home | .. 代表 “上一级”,类似文件夹的 “返回” |
cd ../.. | 返回上两级目录 | 当前在 /home/user1/docs,输入后回到 /(根目录) | 连续退两级,适合多层目录导航 |
cd 或 cd ~ | 进入自己的主目录 | 无论当前在哪个目录,输入后直接回到 /home/user1 | ~ 是主目录的缩写,超实用! |
cd ~user1 | 进入用户 user1 的主目录 | 多用户环境下,快速进入指定用户的目录 | 需有访问权限才能进入 |
二、查看当前路径(pwd)—— 像 “显示自己在哪”
| 命令 | 作用 | 场景案例 | 个人备注 |
|---|---|---|---|
pwd | 显示当前所在的完整路径 | 在 /home/user1/tools 目录下输入,输出 /home/user1/tools |
迷路时必用!知道自己 “位置” 才好操作 |
三、查看目录内容(ls)—— 像 “打开文件夹看内容”
| 命令 | 作用 | 场景案例 | 个人备注 |
|---|---|---|---|
ls | 列出当前目录的可见文件 / 文件夹 | 输入后显示 docs/、test.txt | 最基础的查看命令 |
ls -F | 列出内容并标注类型(文件夹后加 /) | 显示 docs/、test.txt*(* 表示可执行文件) | 快速区分文件和文件夹 |
ls -l | 显示详细信息(大小、权限、修改时间等) | 输出含 drwxr-xr-x(权限)、10月 1日(修改时间) | 简称 “ll”(很多系统支持),查文件属性用 |
ls -a | 显示所有内容(包括隐藏文件 / 文件夹,以 . 开头) | 显示 .bashrc(隐藏配置文件)、docs/ | 找隐藏文件(如 Kali 的配置文件)必用 |
ls [0-9] | 只列出文件名含数字的内容 | 目录中有 1.jpg、file2.txt 时,只显示这两个 |
筛选特定文件(比如按编号找图片) |
四、创建目录(mkdir)—— 像 “新建文件夹”
| 命令 | 作用 | 场景案例 | 个人备注 |
|---|---|---|---|
mkdir dir1 | 创建名为 dir1 的空目录 | 输入后当前目录多出 dir1/ 文件夹 | 简单新建一个文件夹 |
mkdir dir1 dir2 | 同时创建多个目录 | 一次创建 dir1/ 和 dir2/ | 批量建文件夹时用,省时间 |
mkdir -p /tmp/a/b/c | 递归创建嵌套目录(父目录不存在则自动创建) | 直接创建 /tmp/a/b/c,无需手动建 a 和 b |
渗透测试中常用来建多层工具目录 |
五、删除文件 / 目录(rm)—— 像 “删除文件 / 文件夹”
| 命令 | 作用 | 场景案例 | 注意事项 |
|---|---|---|---|
rm -f file1 | 强制删除文件 file1(不提示) | 删除 old.log 时用,避免弹出确认框 | 只能删文件,不能删目录 |
rmdir dir1 | 删除空目录 dir1 | 删空文件夹 temp/ 时用 | 目录非空会报错,需先删里面的文件 |
rm -rf dir1 | 强制删除目录 dir1 及所有内容(包括子目录和文件) | 彻底删除 test/ 及里面的所有文件 | 高危命令!删前务必确认路径,避免误删系统文件 |
六、复制文件 / 目录(cp)—— 像 “复制文件到其他地方”
| 命令 | 作用 | 场景案例 | 个人备注 |
|---|---|---|---|
cp file1 file2 | 复制 file1 生成 file2(副本) | 复制 payload.txt 为 payload_backup.txt | 备份文件常用 |
cp dir/* . | 将 dir 目录中的所有文件复制到当前目录(. 代表当前位置) | 把 tools/ 里的所有脚本复制到当前工作目录 | 批量提取文件夹中的文件 |
cp -a dir1 dir2 | 复制整个目录 dir1 到 dir2(保留权限、时间戳等) | 复制 exploits/ 目录到 backups/ 保存 | -a 相当于 “完整复制”,包括子目录 |
七、移动 / 重命名(mv)—— 像 “移动文件或改名字”
| 命令 | 作用 | 场景案例 | 个人备注 |
|---|---|---|---|
mv dir1 new_dir | 若 new_dir 不存在:重命名 dir1 为 new_dir;若存在:将 dir1 移入 new_dir | 把 old_exploits/ 重命名为 exploits_2023/ |
一个命令实现 “重命名” 和 “移动”,很灵活 |
八、创建链接(ln)—— 像 “创建快捷方式”
| 命令 | 作用 | 场景案例 | 区别 |
|---|---|---|---|
ln -s file1 lnk1(软链接) | 创建 file1 的 “快捷方式” lnk1 | 给 /usr/share/wordlists/rockyou.txt 建软链接到当前目录,方便快速访问 | 删 lnk1 不影响原文件;原文件删了,lnk1 失效 |
ln file1 lnk1(硬链接) | 创建 file1 的 “别名” lnk1(内容完全同步) | 给重要配置文件建硬链接,修改别名即修改原文件 | 原文件和链接同步;删一个另一个仍可用 |
九、其他实用命令
| 命令 | 作用 | 场景案例 |
|---|---|---|
touch -t 2310010800 file1 | 修改 file1 的时间戳为 2023 年 10 月 1 日 8:00 | 渗透测试中伪造文件创建时间 |
tree | 以树形结构显示目录下的所有文件和子目录 | 查看漏洞利用工具的目录结构,理清文件位置 |
十、个人总结
- 所有命令在终端中输入,区分大小写(比如
Ls和ls不一样)。 - 不确定路径时,先用
pwd确认当前位置,用ls查看周围文件。 - 删除命令(
rm -rf)极其危险,建议先备份重要文件,或用ls确认路径后再删除。






Linux 文件搜索与挂载命令
一、文件搜索命令(快速找到目标文件)
| 命令 | 作用 | 场景案例 | 注意事项 |
|---|---|---|---|
find / -name file1 | 从根目录(/)开始,搜索名为 file1 的文件 / 目录 | 找系统级文件(如 passwd):sudo find / -name passwd → 找到 /etc/passwd | 需 sudo 权限(否则部分目录搜不到);/ 是全局搜索,速度较慢 |
find / -user user1 | 搜索所有属于 user1 的文件 / 目录 | 清理自己创建的文件:find / -user kali → 列出所有属于 kali 用户的文件 | 用于定位 “个人所有” 的文件,避免误删他人文件 |
find /home/user1 -name *.bin | 在 /home/user1 目录中,搜索以 .bin 结尾的文件(* 是通配符) | 找个人目录中的二进制工具:find ~ -name *.sh → 列出所有 .sh 脚本文件 | ~ 代表个人主目录,可简化路径 |
find /usr/bin -type f -atime +100 | 在 /usr/bin 中,搜索过去 100 天未被使用的执行文件(-type f 指文件,-atime +100 指访问时间超 100 天) | 清理长期不用的命令工具:find /usr/bin -type f -atime +30 → 找 30 天未用的工具 | 用于系统瘦身,删除前确认文件无用 |
find /usr/bin -type f -mtime -10 | 在 /usr/bin 中,搜索 10 天内被修改 / 创建的文件(-mtime -10 指修改时间 10 天内) | 查看最近更新的系统工具:find ~/tools -type f -mtime -3 → 找 3 天内修改的工具文件 | 适合跟踪近期变动的文件 |
find / -name *.rpm -exec chmod 755 '{}' \; | 搜索所有 .rpm 文件,并批量设置权限为 755(-exec 执行后续命令,{} 代表找到的文件) | 批量修改下载的 .deb 安装包权限:find ~/downloads -name *.deb -exec chmod 755 '{}' \; | \; 是命令结束标志,必须加 |
二、挂载与卸载命令(连接外部设备 / 镜像)
| 命令 | 作用 | 场景案例 | 注意事项 |
|---|---|---|---|
mount /dev/hda2 /mnt/hda2 | 挂载硬盘分区 hda2 到 /mnt/hda2 目录(需先创建 /mnt/hda2) | 挂载第二块硬盘:sudo mkdir /mnt/disk2 → sudo mount /dev/sdb1 /mnt/disk2 | 挂载前确保目录存在,否则报错 |
umount /dev/hda2 | 卸载 hda2 分区(安全移除设备) | 用完 U 盘后卸载:sudo umount /mnt/usbdisk | 卸载前需退出挂载目录(如从 /mnt/usbdisk 退到其他目录),否则提示 “设备忙” |
fuser -km /mnt/hda2 | 设备忙时强制卸载(-k 杀死占用进程,-m 指定挂载点) | U 盘无法卸载时:sudo fuser -km /mnt/usbdisk → 再 sudo umount /mnt/usbdisk | 谨慎使用,可能导致数据丢失 |
mount -o loop file.iso /mnt/cdrom | 挂载 ISO 镜像文件到 /mnt/cdrom(-o loop 是镜像挂载专用) | 查看系统镜像内容:sudo mount -o loop kali-linux.iso /mnt/iso | 无需刻盘,直接访问镜像内文件 |
mount /dev/sda1 /mnt/usbdisk | 挂载 U 盘(通常识别为 sda1)到 /mnt/usbdisk | 连接 U 盘后访问:sudo mount /dev/sda1 /mnt/usb → 打开 /mnt/usb 查看文件 | U 盘格式不同可能需要指定类型(如 NTFS 用 -t ntfs-3g) |
三、个人总结
-
文件搜索:
- 复杂条件(时间、用户)用
find,但速度慢; - 快速搜索用
locate,需先sudo updatedb; - 找命令位置用
whereis(多信息)或which(仅路径)。
- 复杂条件(时间、用户)用
-
挂载 / 卸载:
- 挂载格式:
mount [设备路径] [挂载目录](目录需提前创建); - 卸载格式:
umount [设备路径/挂载目录],务必先退出挂载目录; - 镜像挂载需加
-o loop,U 盘 / 硬盘根据识别名(sda1/hda2)操作。
- 挂载格式:
-
安全提示:
find /全局搜索加sudo,否则可能漏结果;- 强制卸载(
fuser)可能丢失数据,尽量正常卸载; locate数据库每天自动更新,急需最新结果时手动updatedb。
Linux 磁盘空间命令
1、 df -h :查看已挂载分区的空间使用情况
- 作用:显示系统中所有已挂载分区的总容量、已用容量、可用容量以及挂载点等信息,
-h选项是让显示的容量单位(如 GB、MB)更易读。 - 案例:当你感觉电脑磁盘空间快满了,想知道各个分区的使用情况时,在终端输入
df -h,会得到类似这样的结果:

这表示根分区(/)总容量 50G,已用 30G,可用 20G,使用率 60%;/home 分区总容量 100G,已用 40G,可用 60G,使用率 40%。



| 命令 | 基础功能 | 在网络安全中的作用(场景案例) | 为什么重要? |
|---|---|---|---|
df -h | 显示已挂载的分区列表(总容量、已用 / 可用空间) | 场景 1:排查 “异常挂载” 假设你维护的服务器突然变慢,用 df -h 检查时,发现多了一个陌生的挂载分区(比如 /mnt/hacker_drive),这可能是攻击者通过漏洞挂载了外部存储,用来存放窃取的敏感数据(如数据库、密码文件)。场景 2:发现 “空间被恶意占满” 若某分区(如 /var,日志 / 缓存目录)突然被占满(使用率 99%),可能是攻击者故意生成大量垃圾文件(如无限循环写入日志),导致系统服务(如防火墙、SSH)崩溃,失去防护能力。 | 攻击者常通过 “挂载外部存储偷数据” 或 “占满空间瘫痪系统”,这个命令能快速发现这类异常。 |
ls -lSr | more | 按文件 / 目录大小从小到大排序(小文件在前) | 场景:寻找 “隐藏的小恶意文件” 恶意软件(如后门脚本、木马程序)通常体积很小(几 KB 到几十 KB),容易混在大量文件中。用这个命令在 /tmp(临时目录,恶意程序常藏身于此)或 /usr/bin(系统命令目录)排查,能快速定位到可疑的小文件(比如一个陌生的 small_backdoor.sh 脚本,大小只有 5KB)。 | 小文件容易被忽略,但往往是攻击者留下的 “后门” 或 “攻击工具”,这个命令帮你从海量文件中揪出它们。 |
du -sh dir1 | 估算单个目录 dir1 的总占用空间 | 场景:检查 “高危目录异常占用” 网络安全中, /tmp(临时文件目录)、/var/log(日志目录)、/home/user(用户目录)是攻击者高频利用的目录:- 若 /tmp 目录突然变大(比如 du -sh /tmp 显示 10GB),可能是攻击者在里面运行挖矿程序(生成大量临时数据);- 若 /var/log 异常大,可能是攻击者故意篡改日志(删除攻击记录时生成冗余文件),或留下了记录敏感操作的日志。 | 高危目录的异常大小,往往是 “攻击正在发生” 或 “已被入侵” 的信号。 |
du -sk * | sort -rn | 按大小从大到小排序显示文件 / 目录(大文件在前) | 场景 1:定位 “攻击者留下的大文件” 假设你发现系统被入侵,用这个命令在 /root(管理员目录)排查,可能会找到一个 1GB 的 hack_data.zip—— 这很可能是攻击者窃取的敏感数据(如客户信息、内部文档),准备打包带走。场景 2:发现 “恶意软件生成的垃圾” 某些勒索软件会加密文件并生成大量加密后的大文件,用这个命令能快速找到这些异常文件,判断攻击类型(如勒索、数据窃取)。 | 大文件(如窃取的敏感数据、大型攻击工具)是攻击者的 “作案证据”,这个命令帮你快速锁定目标。 |
dpkg-query ...(Debian/Kali 适用) | 按大小显示已安装的 .deb 软件包 | 场景:发现 “未授权安装的恶意软件” Kali 系统默认安装的工具(如 nmap、metasploit)大小是固定的。若用这个命令发现一个陌生的大软件包(比如 fake_security_tool,大小 500MB),且你从未安装过,这可能是攻击者伪装成 “安全工具” 的恶意程序(如窃密软件、远程控制工具)。 | 攻击者常通过 “安装恶意软件包” 长期控制系统,这个命令能帮你识别 “不该存在” 的软件。 |
rpm -q ...(RPM 系系统) | 按大小显示已安装的 .rpm 软件包 | 作用同 dpkg-query,但适用于红帽 / Fedora 等系统。在网络安全中,若 Kali(基于 Debian,一般不用 RPM)突然出现 RPM 包,可能是攻击者手动安装了跨系统的恶意程序,需警惕。 | 跨系统的异常软件包,往往是攻击的 “外来者”。 |
个人总结:这些命令在网络安全中是 “系统侦探工具”
无论是防守(保护自己的系统)还是攻击分析(复盘被入侵的系统),它们的核心作用是:
- 发现 “不该存在的文件 / 目录 / 分区”(攻击者留下的痕迹);
- 识别 “异常的空间占用”(如恶意软件、窃取的数据、攻击残留);
- 为后续排查(如删除恶意文件、封堵漏洞)提供线索。
记住:网络安全的核心是 “发现异常”,这些命令就是帮你从 “磁盘空间” 这个角度找异常的武器~
Linux 用户和群组
一、用户与群组管理命令
| 命令 | 功能说明 | 小白案例 | 网络安全作用 |
|---|---|---|---|
groupadd group_name | 创建新用户组 | 如groupadd sec_team创建 “安全团队” 群组 | 按职能分组(如渗透测试组、审计组),便于权限隔离,防止越权访问敏感工具 / 数据 |
groupdel group_name | 删除用户组 | 如groupdel old_team删除废弃群组 | 清理无用群组,避免残留权限被恶意利用 |
groupmod -n new old | 重命名用户组 | 如groupmod -n pentest sec_team将 “sec_team” 改名为 “pentest” | 规范群组命名,便于安全管理(如按任务类型命名) |
useradd -c "描述" -g 群组 -d 主目录 -s shell 用户名 | 创建指定属性的用户 | 如useradd -c "渗透测试员" -g pentest -d /home/test -s /bin/bash test1 | 为不同角色创建低权限用户(非 root),减少误操作或被入侵后的权限风险 |
useradd user1 | 快速创建用户 | 如useradd temp创建临时用户 | 临时任务专用用户,用完可删除,避免长期留存风险 |
userdel -r user1 | 删除用户并清理主目录 | 如userdel -r temp删除临时用户及主目录 | 彻底清理临时用户数据,防止残留文件(如测试记录、漏洞利用工具)泄露 |
usermod -c "新描述" -g 新群组 -d 新目录 -s 新shell 用户名 | 修改用户属性 | 如usermod -g guest -s /bin/nologin temp将 temp 改为访客组且禁止登录 shell | 调整用户权限(如降权),限制可疑用户的操作范围 |
passwd | 修改当前用户密码 | 输入passwd后按提示改密码 | 定期修改密码,防止密码泄露后被长期滥用 |
passwd user1 | 修改指定用户密码(仅 root) | 如passwd test1为 test1 改密码 | 管理员强制重置弱密码用户的密码,提升账户安全性 |
chage -E 日期 user1 | 设置密码失效期限 | 如chage -E 2025-12-31 test1让 test1 的密码 2025 年底失效 | 强制定期更新密码,避免长期使用同一密码被破解 |
pwck | 检查/etc/passwd(用户配置文件)语法和有效性 | 直接输入pwck | 检测用户配置文件是否被篡改(如恶意添加后门用户),及时发现异常 |
grpck | 检查/etc/group(群组配置文件)语法和有效性 | 直接输入grpck | 检测群组配置是否被篡改(如恶意加入高权限群组),保障权限体系完整 |
newgrp group_name | 切换当前群组(影响新文件的默认群组) | 如newgrp pentest切换到 pentest 群组 | 临时使用目标群组权限创建文件,避免误将敏感文件归到错误群组导致泄露 |
二、文件权限管理命令
| 命令 | 功能说明 | 小白案例 | 网络安全作用 |
|---|---|---|---|
ls -lh | 显示文件权限(人性化格式) | 执行后看到-rw-r--r-- 1 root root 1.2M 文件名,表示 root 可读写,其他人仅可读 | 快速检查文件权限是否合理(如敏感工具是否被普通用户可写) |
chmod ugo+rwx dir1 | 给所有人(u:所有者,g:群组,o:其他人)读、写、执行权限 | chmod ugo+rwx /tmp/share允许所有人操作该目录 | 仅临时共享目录使用,避免对系统目录开放过高权限(防止被篡改) |
chmod go-rwx dir1 | 取消群组和其他人的读写执行权限 | chmod go-rwx /etc/ssh仅允许 root 操作 ssh 配置目录 | 保护关键配置目录(如 SSH、防火墙配置),防止非授权修改 |
chown user1 file1 | 改变文件所有者 | chown root /home/test/secret.txt将文件所有者改为 root | 回收敏感文件的普通用户所有权,避免权限滥用 |
chown -R user1 dir1 | 递归改变目录及子文件所有者 | chown -R root /var/log确保日志目录归 root 所有 | 防止日志文件被普通用户篡改(掩盖入侵痕迹) |
chgrp group1 file1 | 改变文件所属群组 | chgrp pentest /tools/exploit将漏洞工具归 pentest 群组 | 按群组隔离工具(如仅渗透测试组可访问漏洞利用工具) |
chown user1:group1 file1 | 同时改所有者和群组 | chown root:admin /etc/sudoers确保 sudo 配置归 root 和 admin 组 | 严格控制 sudo 权限配置文件,防止非授权用户修改 |
find / -perm -u+s | 查找带 SUID 权限的文件(运行时获得所有者权限) | 执行后可能找到/usr/bin/passwd(SUID 位使普通用户能改自己密码) | 审计危险 SUID 文件(如非必要程序带 SUID 可能被提权利用) |
chmod u+s /bin/file1 | 给文件设置 SUID 位 | 仅系统必要程序使用(如passwd),禁止随意设置 | 控制 SUID 权限范围,避免恶意程序通过 SUID 获取 root 权限 |
chmod g+s /home/public | 给目录设置 SGID 位(子文件继承目录群组) | chmod g+s /home/teamdocs团队文件自动归团队群组 | 确保共享目录下的新文件仍属于团队群组,便于协作且防止权限混乱 |
chmod o+t /home/public | 给目录设置粘滞位(仅所有者可删除自己的文件) | chmod o+t /tmp确保 /tmp 目录中用户只能删自己的文件 | 防止公共目录(如 /tmp)中用户删除他人文件(避免破坏系统临时文件) |
三、文件特殊属性命令(增强安全控制)
| 命令 | 功能说明 | 小白案例 | 网络安全作用 |
|---|---|---|---|
chattr +i file1 | 设置文件不可变(不能删除、修改、重命名) | chattr +i /etc/passwd保护用户数据库文件 | 防止关键系统文件(如用户列表、防火墙规则)被恶意篡改 |
chattr +a file1 | 仅允许追加内容(不能删除或修改历史内容) | chattr +a /var/log/auth.log让登录日志只能追加 | 确保审计日志(如登录记录、操作日志)不被篡改或删除(保留入侵痕迹) |
chattr +s file1 | 安全删除(删除后无法恢复) | chattr +s /tmp/sensitive_data删除后彻底清除 | 处理临时敏感数据(如渗透测试目标信息),避免被恢复泄露 |
lsattr | 显示文件特殊属性 | 执行后看到----i-------- /etc/passwd,表示该文件不可变 | 检查关键文件是否被正确保护(如是否真的设置了不可变属性) |
说明:
- 网络安全的核心是 “最小权限原则”:用户 / 文件仅分配必要的权限,多余权限会增加被攻击的风险。
- 定期用
pwck、grpck检查用户 / 群组配置,用find / -perm -u+s审计特殊权限,能及时发现异常。 - 对系统关键文件(如
/etc/passwd、日志文件)设置+i或+a属性,是防御恶意篡改的重要手段。
Linux 打包压缩命令及软件包管理工具的整理
一、文件打包与压缩命令
| 命令 | 功能说明 | 小白案例 | 网络安全作用 |
|---|---|---|---|
bzip2 file1 | 压缩文件为.bz2格式(高压缩比,速度较慢) | bzip2 logs.txt → 生成logs.txt.bz2 | 归档大量日志文件(如审计日志),节省存储空间,便于长期保存 |
bunzip2 file1.bz2 | 解压.bz2文件 | bunzip2 logs.txt.bz2 → 恢复logs.txt | 分析被压缩的日志文件,查找入侵痕迹 |
gzip file1 | 压缩文件为.gz格式(速度快,压缩比适中) | gzip data.csv → 生成data.csv.gz | 临时压缩传输大文件(如漏洞扫描结果),提高传输效率 |
gzip -9 file1 | 最大程度压缩(-9为最高压缩级别) | gzip -9 backup.tar → 生成更小的backup.tar.gz | 归档大型渗透测试报告或敏感数据,减少存储体积 |
tar -cvf archive.tar file1 | 创建非压缩的 tar 包(仅打包,不压缩) | tar -cvf tools.tar /pentest/tools → 打包工具目录 | 快速备份目录结构,用于安全审计或工具迁移 |
tar -cvfz archive.tar.gz dir1 | 创建 gzip 压缩的 tar 包(最常用) | tar -cvfz logs_backup.tar.gz /var/log → 压缩日志目录 | 备份系统日志,防止被篡改,用于事后分析 |
tar -xvfz archive.tar.gz -C /tmp | 解压 tar 包到指定目录 | tar -xvfz tools.tar.gz -C /opt → 解压工具到/opt | 从安全存储恢复文件,或部署预配置的安全工具 |
zip -r file1.zip dir1 | 递归压缩目录为 zip 格式(跨平台兼容) | zip -r report.zip /home/research → 压缩研究报告 | 与 Windows/Linux 协作时,打包共享安全文档或 POC(概念验证) |
unzip file1.zip | 解压 zip 文件 | unzip tools.zip -d /tmp/tools → 解压到临时目录 | 提取从外部获取的安全工具包(如 GitHub 下载的漏洞利用脚本) |
二、RPM 包管理命令(适用于 Fedora/RedHat,Kali 一般不用,但需了解)
| 命令 | 功能说明 | 网络安全作用 |
|---|---|---|
rpm -ivh package.rpm | 安装 rpm 包(-i安装,-v显示详情,-h显示进度) | 安全场景:从可信源安装官方安全工具(如 Wireshark 的 rpm 包) |
rpm -e package_name | 删除 rpm 包 | 卸载可疑或未授权的 rpm 包(如发现被植入的恶意软件) |
rpm -qa | 列出所有已安装的 rpm 包 | 审计系统中安装的软件,发现未授权或高危软件(如后门程序) |
rpm -V package_name | 检查包文件的完整性(对比文件 MD5 等) | 检测系统文件是否被篡改(如 SSH 服务被植入后门) |
rpm –checksig package.rpm | 验证 rpm 包的数字签名 | 确保从第三方源下载的包未被篡改(如从非官方渠道获取的安全工具) |
三、DEB 包管理命令(Kali 基于 Debian,核心工具)
| 命令 | 功能说明 | 网络安全作用 |
|---|---|---|
dpkg -i package.deb | 安装 deb 包 | 离线安装从官方源下载的安全更新包(如修复 SSH 漏洞的补丁) |
dpkg -r package_name | 卸载 deb 包 | 移除被入侵后安装的恶意软件(如发现异常的fake_security包) |
dpkg -l | 列出所有已安装的 deb 包 | 审计系统软件清单,识别未授权或高危软件(如暗网市场下载的破解工具) |
dpkg -S /bin/ping | 查找文件所属的 deb 包 | 确定可疑文件来源(如发现非标准路径的ping命令,验证是否被篡改) |
dpkg -L package_name | 列出包安装的所有文件 | 检查软件是否安装了多余文件(如木马可能在正常软件中植入额外后门文件) |
四、APT 软件工具(Kali 主流包管理工具)
| 命令 | 功能说明 | 网络安全作用 |
|---|---|---|
apt-get update | 更新软件包索引(从源获取最新包信息) | 获取最新安全补丁列表,确保系统及时更新 |
apt-get upgrade | 升级所有已安装的软件 | 修复已知漏洞(如 OpenSSL 心脏出血漏洞需通过此命令更新) |
apt-get install package_name | 安装软件包(自动解决依赖) | 安装官方安全工具(如nmap、metasploit) |
apt-get remove package_name | 卸载软件包(保留配置文件) | 移除不再需要的工具(如测试用的漏洞环境) |
apt-cache search keyword | 搜索软件包 | 查找特定功能的安全工具(如搜索 “port scanner” 找到nmap) |
apt-get clean | 清理下载的包缓存 | 清除旧版本包,减少被攻击面(如防止从本地缓存恢复旧漏洞版本) |
五、YUM 软件包管理器(适用于 RedHat 系,Kali 不用,但需了解)
| 命令 | 功能说明 | 网络安全作用 |
|---|---|---|
yum update | 更新所有软件包 | 修复 RedHat 系系统的安全漏洞(如 CentOS 服务器的内核漏洞) |
yum install package_name | 安装软件包 | 在 RedHat 系安全设备上安装审计工具(如auditd) |
yum list updates | 列出可用更新 | 监控系统是否有关键安全更新未安装 |
六、网络安全核心场景应用
-
渗透测试:
- 用
tar或zip打包自定义漏洞利用工具集,快速部署到靶机; - 用
gzip压缩大型扫描结果(如 Nessus 报告),便于传输分析。
- 用
-
应急响应:
- 用
dpkg -l或rpm -qa审计已安装软件,发现可疑包; - 用
rpm -V或dpkg -S验证系统文件完整性,定位被篡改文件; - 用
apt-get update && upgrade紧急修复漏洞。
- 用
-
安全运维:
- 定期用
tar备份关键配置(如/etc目录),防止被篡改后无法恢复; - 用
bzip2长期归档日志,满足合规性要求(如保留 1 年日志)。
- 定期用
-
恶意软件分析:
- 解压可疑压缩包(如钓鱼邮件附件),用
chmod -x禁止执行,安全分析; - 用
rpm –checksig或dpkg -s验证软件包签名,识别伪造包。
- 解压可疑压缩包(如钓鱼邮件附件),用
关键记忆点
- 压缩命令选择:
- 临时传输用
gzip(速度快); - 长期存储用
bzip2(压缩比高); - 跨平台协作用
zip。
- 临时传输用
- 包管理原则:
- 只从官方源安装软件(
apt-get优先); - 定期更新系统(
apt-get update && upgrade); - 安装前验证包签名(
rpm –checksig)。
- 只从官方源安装软件(




被折叠的 条评论
为什么被折叠?



