网络安全面试常问的Linux命令和日志排查,提前练熟这20个 面试季快到了不少转行的朋友问我网络安全面试里Linux命令和日志排查到底会问到什么程度我梳理了最近两年面试中反复出现的考点整理成这份实战导向的复习清单。核心思路很简单——面试官要的不是你背过多少命令而是遇到真实入侵场景时能不能快速定位问题、讲清处置逻辑。命令速查20个高频考点与参数详解我把这20个命令按面试考察频率分成四组每组附带最容易被追问的参数细节。文件与目录操作5个命令核心参数面试高频追问ls-la显示隐藏文件与详细信息-t按时间排序-S按大小排序如何快速找出目录下最近修改的文件cdcd -返回上次目录cd ~回到用户主目录几乎不单独考但会结合路径操作场景cat-n显示行号-A显示不可见字符排查后门常用大文件查看为什么不用catrm-rf强制递归删除高危面试常考误用案例如何安全删除大量文件find-name按名查找-mtime -11天内修改-perm /4000查找SUID文件如何找出被篡改的可疑文件find是面试重灾区。比如排查后门时这条组合命令出现频率极高find / -type f -mtime -1 -not -path /proc/* -not -path /sys/* 2/dev/null加上-not -path排除伪文件系统避免无意义报错2/dev/null把权限拒绝的 stderr 丢进黑洞让输出干净可读。权限管理2个命令核心参数面试高频追问chmod755目录常用644文件常用4755设置SUIDSUID/SGID/SBIT 三种特殊权限的区别与应用场景chownuser:group同时改属主属组-R递归如何修复被篡改的文件归属权限题最爱考的是SUID 滥用场景。攻击者上传的提权脚本常带4755权限面试里要能说出find / -perm -4000可以批量扫描再结合ls -la看时间戳是否异常。进程监控3个命令核心参数面试高频追问psaux显示所有用户进程ef显示完整命令行-eo pid,ppid,cmd自定义输出如何找出隐藏进程top交互式按P排序CPU、M排序内存、k终止进程负载突然飙高先看哪个指标htop彩色交互支持鼠标和树状显示与top相比的优势生产环境是否推荐ps的一个实用技巧用ps -ef | grep [a]pache这种写法避免 grep 自身出现在结果里。面试时提到这个细节能体现你对命令行为的理解深度。日志分析10个命令及组合命令核心场景关键参数/技巧grep筛选特定内容-i忽略大小写-v反向排除-E扩展正则-C 3显示上下文3行awk字段提取与统计{print $1}提取第一列{a[$1]}END{for(i in a)print i,a[i]}频次统计tail实时追踪日志-f实时刷新-n 100最后100行journalctlsystemd 日志查询-u sshd指定服务--since 1 hour ago时间范围-r反向时间sort排序-n数值排序-r反向-k2按第2列uniq去重统计-c计数必须与sort配合wc行数统计-l行数常接管道sed流编辑替换s/old/new/g全局替换-n 10p打印第10行cut按分隔符提取-d 空格分隔-f1第一字段xargs管道结果批量处理-I {}占位符常与find/grep组合awk的频次统计是面试必考。比如统计访问日志里异常IP的出现次数awk {print $1} access.log | sort | uniq -c | sort -nr | head -20这条管道的逻辑要能说清提取IP → 排序 → 去重计数 → 按次数降序 → 取TOP20。面试官常会让你现场改需求比如只统计状态码为404的就要加awk $9404{print $1}。真实排查案例SSH弱口令入侵完整处置下面走一遍我面试时讲过的案例从发现到结案每个步骤对应什么命令、输出什么结论尽量还原真实场景。阶段一异常发现——登录行为审计安全告警提示某台服务器存在异常登录。首先看 SSH 登录记录grep Failed password /var/log/auth.log | tail -20或者使用journalctl更简洁journalctl -u sshd --since 24 hours ago | grep Failed password关键发现大量Failed password for root from 192.168.x.x记录且时间密集。继续用awk统计攻击源IPgrep Failed password /var/log/auth.log | awk {print $(NF-3)} | sort | uniq -c | sort -nr$(NF-3)取倒数第4个字段即IP地址。不同日志格式可能偏移实际用时要cat看样例确认。面试追问点如果攻击者用了不同用户名Failed password for invalid user和Failed password for root要分开统计吗——建议先不分看整体分布再聚焦高频IP。阶段二确认入侵——成功登录与行为追溯发现存在Accepted password记录且来自陌生IPgrep Accepted /var/log/auth.log | awk {print $1,$2,$3,$(NF-3)}确认入侵时间窗口后查该时段内的命令历史。注意攻击者可能清理.bash_history所以要结合last和进程审计last -f /var/log/wtmp | grep 192.168.x.x ps aux | grep -E pts/[0-9] # 看当前活跃终端阶段三定位后门——文件与进程双重排查进程侧用top或htop发现 CPU 占用异常的陌生进程记下PID后ls -la /proc/PID/exe # 看实际执行文件路径 cat /proc/PID/cmdline | tr \0 \n # 还原完整启动参数文件侧按时间窗口查找新增或修改的文件find / -type f -newermt 2026-08-10 14:00 ! -newermt 2026-08-10 16:00 2/dev/null重点关注/tmp、/dev/shm、/var/tmp等可写目录以及.ssh、cron.d等持久化位置。面试追问点如果攻击者改了文件时间戳touch -r /bin/ls /tmp/backdoor怎么发现——用stat看Change timectime或者结合文件系统日志如auditd。阶段四清理与加固——应急报告输出处置完成后输出应急报告需要包含的关键数据项目采集命令攻击时间窗口grep “Failed password” /var/log/auth.log攻击源IP TOP5前述awk sort成功登录次数grep “Accepted” …可疑文件清单find ... -ls输出恶意进程PIDps/top记录持久化项检查crontab -l、/etc/cron.d/*、~/.ssh/authorized_keys面试追问深度从初级到中级的跃迁面试官通常会根据你的回答继续深挖判断你处于什么水平。我整理了三个层次的典型问题初级能执行、会查日志“grep 和 egrep 有什么区别”“awk 的-F参数是做什么的”“怎么实时看日志更新”中级懂原理、能设计排查方案“如果日志被删除了还能怎么追溯”“journalctl 和传统文本日志相比优缺点是什么”“设计一个脚本自动分析SSH暴力破解并封禁IP”高级有架构思维、能预判攻击链“面对日志投毒log poisoning你的分析流程怎么保证可靠性”“大规模集群场景下如何设计日志采集与分析架构”跃迁建议初级到中级核心差距不在命令数量而在“为什么用这个命令”和“命令搞不定时怎么办”。比如面试时提到当grep太慢可以用rgripgrep或ag加速当单文件日志太大要考虑split拆分或zcat直接读压缩日志。关于网络安全技术储备学好网络安全不论是就业还是做副业赚钱都不错但要学会网络安全还是要有一个学习规划。最后大家分享一份全套的网络安全学习资料给那些想学习网络安全的小伙伴们一点帮助对于0基础小白入门如果你是零基础小白想快速入门网络安全是可以考虑的。一方面是学习时间相对较短学习内容更全面更集中。二方面是可以找到适合自己的学习方案包括网安成长学习路线图、SRC黑客文档、护网行动、黑客必读书单、面试题、学习视频等教程。带你从零基础系统性的学好网络安全需要的可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】1.成长路线图学习规划要学习一门新的技术作为新手一定要先学习成长路线图方向不对努力白费。对于从来没有接触过网络安全的同学我们帮你准备了详细的学习成长路线图学习规划。可以说是最科学最系统的学习路线大家跟着这个大的方向学习准没问题。2.网安入门到进阶视频教程很多朋友都不喜欢晦涩的文字我也为大家准备了视频教程其中一共有21个章节每个章节都是当前板块的精华浓缩。全套教程文末领取哈3.SRC黑客文档大家最喜欢也是最关心的SRC技术文籍黑客技术也有收录SRC技术文籍黑客资料由于是敏感资源这里不能直接展示哦全套教程文末领取哈4.护网行动资料其中关于HW护网行动也准备了对应的资料这些内容可相当于比赛的金手指5.黑客必读书单随着互联网技术的飞速发展网络安全已经成为了当今科技领域的一大热点。这些SQL注入、CCNA、Web渗透、Linux服务器等以其强大的语言理解和防御能力正在守护着我们网络世界。 那以下这些PDF籍就是非常不错的学习资源。6.网络安全岗面试题合集当你自学到这里你就要开始思考找工作的事情了而工作绕不开的就是真题和面试题。这份完整版的网络安全学习资料已经上传CSDN朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】