[분석] Incident_Response(Linux)
on Management
이 글은 침해사고 발생 시 수집해야 할 정보들을 정리한 글입니다.
Incident_Response(Linux)
Accounts
1. cat /etc/group : 계정별 그룹 목록
2. passwd : 계정 목록
3. shadow : 계정별 패스워드 사용목록
4. w : 현재 접속 계정 목록
5. history : 현재 계정의 명령어 사용 기록
6. last -R : 계정별 현재 접속기록(pts : 원격, tty : 시리얼 콘솔)
7. lastlog : 계정별 마지막 접속 기록
File
1. fls -r -m (sleuthkit) : 파일 목록(삭제된 파일 포함)
2. mactime -b (sleuthkit): 파일 목록별 생성 시간
3. sudo du -ckx | sort -nr : 파일별 용량
-c : –total
-k : block-size 1K
-x : skip filesystem directories