☰
面试官必问:Linux 命令 + 日志排查,网安 20 个核心实操命令
2026/9/28 19:59:53 网站建设 项目流程

面试季快到了,不少转行的朋友问我:网络安全面试里,Linux命令和日志排查到底会问到什么程度?我梳理了最近两年面试中反复出现的考点,整理成这份实战导向的复习清单。核心思路很简单——面试官要的不是你背过多少命令,而是遇到真实入侵场景时,能不能快速定位问题、讲清处置逻辑。


命令速查:20个高频考点与参数详解

我把这20个命令按面试考察频率分成四组,每组附带最容易被追问的参数细节。

文件与目录操作(5个)
命令核心参数面试高频追问
ls-la显示隐藏文件与详细信息;-t按时间排序;-S按大小排序如何快速找出目录下最近修改的文件?
cdcd -返回上次目录;cd ~回到用户主目录几乎不单独考,但会结合路径操作场景
cat-n显示行号;-A显示不可见字符(排查后门常用)大文件查看为什么不用cat?
rm-rf强制递归删除(高危,面试常考误用案例)如何安全删除大量文件?
find-name按名查找;-mtime -11天内修改;-perm /4000查找SUID文件如何找出被篡改的可疑文件?

find是面试重灾区。比如排查后门时,这条组合命令出现频率极高:

find / -type f -mtime -1 -not -path "/proc/*" -not -path "/sys/*" 2>/dev/null

加上-not -path排除伪文件系统,避免无意义报错;2>/dev/null把权限拒绝的 stderr 丢进黑洞,让输出干净可读。

权限管理(2个)
命令核心参数面试高频追问
chmod755目录常用;644文件常用;4755设置SUIDSUID/SGID/SBIT 三种特殊权限的区别与应用场景?
chownuser:group同时改属主属组;-R递归如何修复被篡改的文件归属?

权限题最爱考的是SUID 滥用场景。攻击者上传的提权脚本常带4755权限,面试里要能说出:find / -perm -4000可以批量扫描,再结合ls -la看时间戳是否异常。

进程监控(3个)
命令核心参数面试高频追问
psaux显示所有用户进程;ef显示完整命令行;-eo pid,ppid,cmd自定义输出如何找出隐藏进程?
top交互式按P排序CPU、M排序内存、k终止进程负载突然飙高,先看哪个指标?
htop彩色交互,支持鼠标和树状显示与top相比的优势?生产环境是否推荐?

ps的一个实用技巧:用ps -ef | grep [a]pache这种写法避免 grep 自身出现在结果里。面试时提到这个细节,能体现你对命令行为的理解深度。

日志分析(10个命令及组合)
命令核心场景关键参数/技巧
grep筛选特定内容-i忽略大小写;-v反向排除;-E扩展正则;-C 3显示上下文3行
awk字段提取与统计'{print $1}'提取第一列;'{a[$1]++}END{for(i in a)print i,a[i]}'频次统计
tail实时追踪日志-f实时刷新;-n 100最后100行
journalctlsystemd 日志查询-u sshd指定服务;--since "1 hour ago"时间范围;-r反向时间
sort排序-n数值排序;-r反向;-k2按第2列
uniq去重统计-c计数;必须与sort配合
wc行数统计-l行数;常接管道
sed流编辑替换's/old/new/g'全局替换;-n '10p'打印第10行
cut按分隔符提取-d' '空格分隔;-f1第一字段
xargs管道结果批量处理-I {}占位符;常与find/grep组合

awk的频次统计是面试必考。比如统计访问日志里异常IP的出现次数:

awk '{print $1}' access.log | sort | uniq -c | sort -nr | head -20

这条管道的逻辑要能说清:提取IP → 排序 → 去重计数 → 按次数降序 → 取TOP20。面试官常会让你现场改需求,比如"只统计状态码为404的",就要加awk '$9==404{print $1}'。


真实排查案例:SSH弱口令入侵完整处置

下面走一遍我面试时讲过的案例,从发现到结案,每个步骤对应什么命令、输出什么结论,尽量还原真实场景。

阶段一:异常发现——登录行为审计

安全告警提示某台服务器存在异常登录。首先看 SSH 登录记录:

grep "Failed password" /var/log/auth.log | tail -20

或者使用journalctl更简洁:

journalctl -u sshd --since "24 hours ago" | grep "Failed password"

关键发现:大量Failed password for root from 192.168.x.x记录,且时间密集。继续用awk统计攻击源IP:

grep "Failed password" /var/log/auth.log | awk '{print $(NF-3)}' | sort | uniq -c | sort -nr

$(NF-3)取倒数第4个字段,即IP地址。不同日志格式可能偏移,实际用时要cat看样例确认。

面试追问点:如果攻击者用了不同用户名,Failed password for invalid user和Failed password for root要分开统计吗?——建议先不分,看整体分布,再聚焦高频IP。

阶段二:确认入侵——成功登录与行为追溯

发现存在Accepted password记录,且来自陌生IP:

grep "Accepted" /var/log/auth.log | awk '{print $1,$2,$3,$(NF-3)}'

确认入侵时间窗口后,查该时段内的命令历史。注意:攻击者可能清理.bash_history,所以要结合last和进程审计:

last -f /var/log/wtmp | grep "192.168.x.x" ps aux | grep -E "pts/[0-9]+" # 看当前活跃终端
阶段三:定位后门——文件与进程双重排查

进程侧:用top或htop发现 CPU 占用异常的陌生进程,记下PID后:

ls -la /proc/<PID>/exe # 看实际执行文件路径 cat /proc/<PID>/cmdline | tr '\0' '\n' # 还原完整启动参数

文件侧:按时间窗口查找新增或修改的文件:

find / -type f -newermt "2026-08-10 14:00" ! -newermt "2026-08-10 16:00" 2>/dev/null

重点关注/tmp、/dev/shm、/var/tmp等可写目录,以及.ssh、cron.d等持久化位置。

面试追问点:如果攻击者改了文件时间戳(touch -r /bin/ls /tmp/backdoor),怎么发现?——用stat看Change time(ctime),或者结合文件系统日志(如auditd)。

阶段四:清理与加固——应急报告输出

处置完成后,输出应急报告需要包含的关键数据:

项目采集命令
攻击时间窗口`grep “Failed password” /var/log/auth.log
攻击源IP TOP5前述awk+ `sort
成功登录次数`grep “Accepted” …
可疑文件清单find ... -ls输出
恶意进程PIDps/top记录
持久化项检查crontab -l、/etc/cron.d/*、~/.ssh/authorized_keys

面试追问深度:从初级到中级的跃迁

面试官通常会根据你的回答继续深挖,判断你处于什么水平。我整理了三个层次的典型问题:

初级(能执行、会查日志)
中级(懂原理、能设计排查方案)
高级(有架构思维、能预判攻击链)

跃迁建议:初级到中级,核心差距不在命令数量,而在“为什么用这个命令”和“命令搞不定时怎么办”。比如面试时提到:当grep太慢,可以用rg(ripgrep)或ag加速;当单文件日志太大,要考虑split拆分或zcat直接读压缩日志。


如何系统学习网络安全/黑客?

网络安全不是「速成黑客」,而是守护数字世界的骑士修行。当你第一次用自己写的脚本检测出漏洞时,那种创造的快乐远胜于电影里的炫技。装上虚拟机,从配置第一个Linux环境开始,脚踏实地从基础命令学起,相信你一定能成为一名合格的黑客。

如果你还不知道从何开始,我自己整理的282G的网络安全教程可以分享,我也是一路自学走过来的,很清楚小白前期学习的痛楚,你要是没有方向还没有好的资源,根本学不到东西!

下面是我整理的网安资源,希望能帮到你。

😝需要的话,可以V扫描下方二维码联系领取~

如果二维码失效,可以点击下方👇链接去拿,一样的哦

【CSDN大礼包】最新网络安全/网安技术资料包~282G!无偿分享!!!

1.从0到进阶主流攻防技术视频教程(包含红蓝对抗、CTF、HW等技术点)


2.入门必看攻防技术书籍pdf(书面上的技术书籍确实太多了,这些是我精选出来的,还有很多不在图里)

3.安装包/源码

主要攻防会涉及到的工具安装包和项目源码(防止你看到这连基础的工具都还没有)

4.面试试题/经验

网络安全岗位面试经验总结(谁学技术不是为了赚$呢,找个好的岗位很重要)

😝需要的话,可以V扫描下方二维码联系领取~

因篇幅有限,资料较为敏感仅展示部分资料,添加上方即可获取👆

如果二维码失效,可以点击下方👇链接去拿,一样的哦

【CSDN大礼包】最新网络安全/网安技术资料包~282G!无偿分享!!!

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询