模块资料|Linux 故障恢复与取证

原图深度模块的结构化资料摘录,保留目标、知识、命令线索、风险、排障、练习与验收。它不是一张原子知识卡,也不是可直接执行的操作手册。

所属方向:Linux

目标

  • 在不破坏证据的前提下恢复系统并定位内核/进程崩溃。

知识拆解

  • rescue/emergency/live media
  • kdump/vmcore
  • core dump
  • journal persistence
  • 时间同步
  • 证据完整性

命令 / 配置 / 关键对象

以下是原图中的命令名、缩写或配置对象,并非经校验的完整命令行;其中可能含写操作。执行前必须补齐版本、权限、目标和风险。

  • kdumpctl
  • crash
  • coredumpctl
  • gdb
  • journalctl —list-boots
  • sha256sum

高频故障与风险

  • kernel panic
  • bootloader 损坏
  • filesystem corruption
  • 应用 core
  • 时间线不一致

排障路径

  • 先隔离与留证
  • 记录系统/内核/包版本
  • 分析 panic stack 或 core backtrace
  • 验证恢复后数据一致性

实战练习

  • 启用并验证 kdump
  • 制造测试程序 core 并用 gdb 分析

验收标准

  • 恢复步骤可在演练环境重复
  • 原始证据只读保留
  • 复盘包含预防和检测改进

继续拆卡的规则

本页是资料入口。只在形成一个能独立解释、带依据与边界的认识后,提炼为 Concept;故障观察进入 Troubleshooting,满足诊断条件的处置进入 Runbook,真实事件进入 Incident。

来源

查看完整原图节点与备注