面试季快到了,不少转行的朋友问我:网络安全面试里,Linux命令和日志排查到底会问到什么程度?我梳理了最近两年面试中反复出现的考点,整理成这份实战导向的复习清单。核心思路很简单——面试官要的不是你背过多少命令,而是遇到真实入侵场景时,能不能快速定位问题、讲清处置逻辑。
命令速查:20个高频考点与参数详解
我把这20个命令按面试考察频率分成四组,每组附带最容易被追问的参数细节。
文件与目录操作(5个)
| 命令 | 核心参数 | 面试高频追问 |
|---|---|---|
ls | -la显示隐藏文件与详细信息;-t按时间排序;-S按大小排序 | 如何快速找出目录下最近修改的文件? |
cd | cd -返回上次目录;cd ~回到用户主目录 | 几乎不单独考,但会结合路径操作场景 |
cat | -n显示行号;-A显示不可见字符(排查后门常用) | 大文件查看为什么不用cat? |
rm | -rf强制递归删除(高危,面试常考误用案例) | 如何安全删除大量文件? |
find | -name按名查找;-mtime -11天内修改;-perm /4000查找SUID文件 | 如何找出被篡改的可疑文件? |
find是面试重灾区。比如排查后门时,这条组合命令出现频率极高:
find / -type f -mtime -1 -not -path "/proc/*" -not -path "/sys/*" 2>/dev/null加上-not -path排除伪文件系统,避免无意义报错;2>/dev/null把权限拒绝的 stderr 丢进黑洞,让输出干净可读。
权限管理(2个)
| 命令 | 核心参数 | 面试高频追问 |
|---|---|---|
chmod | 755目录常用;644文件常用;4755设置SUID | SUID/SGID/SBIT 三种特殊权限的区别与应用场景? |
chown | user:group同时改属主属组;-R递归 | 如何修复被篡改的文件归属? |
权限题最爱考的是SUID 滥用场景。攻击者上传的提权脚本常带4755权限,面试里要能说出:find / -perm -4000可以批量扫描,再结合ls -la看时间戳是否异常。
进程监控(3个)
| 命令 | 核心参数 | 面试高频追问 |
|---|---|---|
ps | aux显示所有用户进程;ef显示完整命令行;-eo pid,ppid,cmd自定义输出 | 如何找出隐藏进程? |
top | 交互式按P排序CPU、M排序内存、k终止进程 | 负载突然飙高,先看哪个指标? |
htop | 彩色交互,支持鼠标和树状显示 | 与top相比的优势?生产环境是否推荐? |
ps的一个实用技巧:用ps -ef | grep [a]pache这种写法避免 grep 自身出现在结果里。面试时提到这个细节,能体现你对命令行为的理解深度。
日志分析(10个命令及组合)
| 命令 | 核心场景 | 关键参数/技巧 |
|---|---|---|
grep | 筛选特定内容 | -i忽略大小写;-v反向排除;-E扩展正则;-C 3显示上下文3行 |
awk | 字段提取与统计 | '{print $1}'提取第一列;'{a[$1]++}END{for(i in a)print i,a[i]}'频次统计 |
tail | 实时追踪日志 | -f实时刷新;-n 100最后100行 |
journalctl | systemd 日志查询 | -u sshd指定服务;--since "1 hour ago"时间范围;-r反向时间 |
sort | 排序 | -n数值排序;-r反向;-k2按第2列 |
uniq | 去重统计 | -c计数;必须与sort配合 |
wc | 行数统计 | -l行数;常接管道 |
sed | 流编辑替换 | 's/old/new/g'全局替换;-n '10p'打印第10行 |
cut | 按分隔符提取 | -d' '空格分隔;-f1第一字段 |
xargs | 管道结果批量处理 | -I {}占位符;常与find/grep组合 |
awk的频次统计是面试必考。比如统计访问日志里异常IP的出现次数:
awk '{print $1}' access.log | sort | uniq -c | sort -nr | head -20这条管道的逻辑要能说清:提取IP → 排序 → 去重计数 → 按次数降序 → 取TOP20。面试官常会让你现场改需求,比如"只统计状态码为404的",就要加awk '$9==404{print $1}'。
真实排查案例:SSH弱口令入侵完整处置
下面走一遍我面试时讲过的案例,从发现到结案,每个步骤对应什么命令、输出什么结论,尽量还原真实场景。
阶段一:异常发现——登录行为审计
安全告警提示某台服务器存在异常登录。首先看 SSH 登录记录:
grep "Failed password" /var/log/auth.log | tail -20或者使用journalctl更简洁:
journalctl -u sshd --since "24 hours ago" | grep "Failed password"关键发现:大量Failed password for root from 192.168.x.x记录,且时间密集。继续用awk统计攻击源IP:
grep "Failed password" /var/log/auth.log | awk '{print $(NF-3)}' | sort | uniq -c | sort -nr
$(NF-3)取倒数第4个字段,即IP地址。不同日志格式可能偏移,实际用时要cat看样例确认。
面试追问点:如果攻击者用了不同用户名,Failed password for invalid user和Failed password for root要分开统计吗?——建议先不分,看整体分布,再聚焦高频IP。
阶段二:确认入侵——成功登录与行为追溯
发现存在Accepted password记录,且来自陌生IP:
grep "Accepted" /var/log/auth.log | awk '{print $1,$2,$3,$(NF-3)}'确认入侵时间窗口后,查该时段内的命令历史。注意:攻击者可能清理.bash_history,所以要结合last和进程审计:
last -f /var/log/wtmp | grep "192.168.x.x" ps aux | grep -E "pts/[0-9]+" # 看当前活跃终端阶段三:定位后门——文件与进程双重排查
进程侧:用top或htop发现 CPU 占用异常的陌生进程,记下PID后:
ls -la /proc/<PID>/exe # 看实际执行文件路径 cat /proc/<PID>/cmdline | tr '\0' '\n' # 还原完整启动参数文件侧:按时间窗口查找新增或修改的文件:
find / -type f -newermt "2026-08-10 14:00" ! -newermt "2026-08-10 16:00" 2>/dev/null重点关注/tmp、/dev/shm、/var/tmp等可写目录,以及.ssh、cron.d等持久化位置。
面试追问点:如果攻击者改了文件时间戳(touch -r /bin/ls /tmp/backdoor),怎么发现?——用stat看Change time(ctime),或者结合文件系统日志(如auditd)。
阶段四:清理与加固——应急报告输出
处置完成后,输出应急报告需要包含的关键数据:
| 项目 | 采集命令 |
|---|---|
| 攻击时间窗口 | `grep “Failed password” /var/log/auth.log |
| 攻击源IP TOP5 | 前述awk+ `sort |
| 成功登录次数 | `grep “Accepted” … |
| 可疑文件清单 | find ... -ls输出 |
| 恶意进程PID | ps/top记录 |
| 持久化项检查 | crontab -l、/etc/cron.d/*、~/.ssh/authorized_keys |
面试追问深度:从初级到中级的跃迁
面试官通常会根据你的回答继续深挖,判断你处于什么水平。我整理了三个层次的典型问题:
初级(能执行、会查日志)
- “grep 和 egrep 有什么区别?”
- “awk 的
-F参数是做什么的?” - “怎么实时看日志更新?”
中级(懂原理、能设计排查方案)
- “如果日志被删除了,还能怎么追溯?”
- “journalctl 和传统文本日志相比,优缺点是什么?”
- “设计一个脚本,自动分析SSH暴力破解并封禁IP”
高级(有架构思维、能预判攻击链)
- “面对日志投毒(log poisoning),你的分析流程怎么保证可靠性?”
- “大规模集群场景下,如何设计日志采集与分析架构?”
跃迁建议:初级到中级,核心差距不在命令数量,而在“为什么用这个命令”和“命令搞不定时怎么办”。比如面试时提到:当grep太慢,可以用rg(ripgrep)或ag加速;当单文件日志太大,要考虑split拆分或zcat直接读压缩日志。
如何系统学习网络安全/黑客?
网络安全不是「速成黑客」,而是守护数字世界的骑士修行。当你第一次用自己写的脚本检测出漏洞时,那种创造的快乐远胜于电影里的炫技。装上虚拟机,从配置第一个Linux环境开始,脚踏实地从基础命令学起,相信你一定能成为一名合格的黑客。
如果你还不知道从何开始,我自己整理的282G的网络安全教程可以分享,我也是一路自学走过来的,很清楚小白前期学习的痛楚,你要是没有方向还没有好的资源,根本学不到东西!
下面是我整理的网安资源,希望能帮到你。
😝需要的话,可以V扫描下方二维码联系领取~
如果二维码失效,可以点击下方👇链接去拿,一样的哦
【CSDN大礼包】最新网络安全/网安技术资料包~282G!无偿分享!!!
1.从0到进阶主流攻防技术视频教程(包含红蓝对抗、CTF、HW等技术点)
2.入门必看攻防技术书籍pdf(书面上的技术书籍确实太多了,这些是我精选出来的,还有很多不在图里)
3.安装包/源码
主要攻防会涉及到的工具安装包和项目源码(防止你看到这连基础的工具都还没有)
4.面试试题/经验
网络安全岗位面试经验总结(谁学技术不是为了赚$呢,找个好的岗位很重要)
😝需要的话,可以V扫描下方二维码联系领取~
因篇幅有限,资料较为敏感仅展示部分资料,添加上方即可获取👆
如果二维码失效,可以点击下方👇链接去拿,一样的哦
【CSDN大礼包】最新网络安全/网安技术资料包~282G!无偿分享!!!