快速定位可疑进程和网络连接需先用ps auxf和lsof筛选高负载进程及异常监听,再查/proc/pid/信息;关键日志包括auth.log、secure、btmp等;用awk/grep提取攻击特征;auditd应精简规则监控核心路径。

怎么快速定位可疑进程和网络连接
入侵发生时,最直接的线索往往藏在正在运行的进程和异常网络连接里。别急着翻日志,先用系统自带工具筛一遍。
常见错误现象:top 或 htop 里看到 CPU 占用突增但进程名可疑(比如 sshd2、.xmr、sh2),或者 netstat -tulnp 显示非标准端口(如 :31337、:6666)被未知用户监听。