Linux利用lsof命令恢复删除的文件

简介:

Linux命令

lsof命令

lsof命令用于查看你进程开打的文件,打开文件的进程,进程打开的端口(TCP、UDP)。找回/恢复删除的文件。是十分方便的系统监视工具,因为lsof命令需要访问核心内存和各种文件,所以需要root用户执行。

在linux环境下,任何事物都以文件的形式存在,通过文件不仅仅可以访问常规数据,还可以访问网络连接和硬件。所以如传输控制协议 (TCP) 和用户数据报协议 (UDP) 套接字等,系统在后台都为该应用程序分配了一个文件描述符,无论这个文件的本质如何,该文件描述符为应用程序与基础操作系统之间的交互提供了通用接口。因为应用程序打开文件的描述符列表提供了大量关于这个应用程序本身的信息,因此通过lsof工具能够查看这个列表对系统监测以及排错将是很有帮助的。

语法

lsof(选项)

参数

-a:列出打开文件存在的进程;

-c<进程名>:列出指定进程所打开的文件;

-g:列出GID号进程详情;

-d<文件号>:列出占用该文件号的进程;

+d<目录>:列出目录下被打开的文件;

+D<目录>:递归列出目录下被打开的文件;

-n<目录>:列出使用NFS的文件;

-i<条件>:列出符合条件的进程。(4、6、协议、:端口、 @ip )

-p<进程号>:列出指定进程号所打开的文件;

-u:列出UID号进程详情;

-h:显示帮助信息;

-v:显示版本信息。

使用

查看

lsof -i:(端口) 查看这个端口有那些进程在访问,比如22端口

 
 
  1. shell> lsof -i:22 
  2. COMMAND   PID USER   FD   TYPE DEVICE SIZE/OFF NODE NAME 
  3. sshd     1939 root    3u  IPv4  12317      0t0  TCP *:ssh (LISTEN) 
  4. sshd     1939 root    4u  IPv6  12321      0t0  TCP *:ssh (LISTEN) 
  5. sshd     2790 root    3u  IPv4  15229      0t0  TCP 192.168.178.128:ssh->192.168.178.1:64601 (ESTABLISHED) 
  6. sshd     2824 root    3u  IPv4  15528      0t0  TCP 192.168.178.128:ssh->192.168.178.1:64673 (ESTABLISHED) 
  7. sshd     2990 root    3u  IPv4  15984      0t0  TCP 192.168.178.128:ssh->192.168.178.1:64686 (ESTABLISHED) 
  8. sshd    14695 root    3u  IPv4  39558      0t0  TCP 192.168.178.128:ssh->192.168.178.1:49662 (ESTABLISHED) 

lsof输出各列信息的意义如下:

  • COMMAND:进程的名称
  • PID:进程标识符
  • USER:进程所有者
  • FD:文件描述符,应用程序通过文件描述符识别该文件。如cwd、txt等
  • TYPE:文件类型,如DIR、REG等
  • DEVICE:指定磁盘的名称
  • SIZE:文件的大小
  • NODE:索引节点(文件在磁盘上的标识)
  • NAME:打开文件的确切名称

恢复文件

利用lsof可以恢复一些系统日志,前提是这个进程必须存在。这里就拿最常用的/var/log/messages来举例说明,大家在做测试的时候最好先备份一下。

 
 
  1. #备份shell> cp /var/log/message /var/log/message_bac 
  2. http://embeddedlinux.org.cn/ 
  3. shell> lsof |grep /var/log/message 
  4. rsyslogd   1737      root    1w      REG                8,2   5716123     652638 /var/log/messages 

进程在运行中,接下来我就把/var/log/messages这个文件删掉

 
 
  1. shell> rm /var/log/messages 

删掉之后,我再来看看这个进程的变化

 
 
  1. shell> lsof |grep /var/log/messages 
  2. rsyslogd   1737      root    1w      REG                8,2   5716123     652638 /var/log/messages (deleted) 

大家看到有变化了吧, 对比两个之后发现多了(deleted)。要找到这个文件在哪还要看看这个

PID:1737 FD:1 那我们有直接进入/proc/1737/FD/1用ll查看一下

 
 
  1. shell> cd /proc/1737/fd/ 
  2. shell> ll 
  3.  
  4. total 0 
  5. lrwx------ 1 root root 64 Dec 23 13:00 0 -> socket:[11442] 
  6. l-wx------ 1 root root 64 Dec 23 13:00 1 -> /var/log/messages (deleted) 
  7. l-wx------ 1 root root 64 Dec 23 13:00 2 -> /var/log/secure 
  8. lr-x------ 1 root root 64 Dec 23 13:00 3 -> /proc/kmsg 
  9. l-wx------ 1 root root 64 Dec 23 13:00 4 -> /var/log/maillog 

看到了1对应/var/log/messages (deleted),看看文件是不是我们要的文件:

 
 
  1. shell> head -5 1 
  2. Nov 14 03:11:11 localhost kernel: imklog 5.8.10, log source = /proc/kmsg started. 
  3. Nov 14 03:11:11 localhost rsyslogd: [origin software="rsyslogd" swVersion="5.8.10" x-pid="1241" x-info="http://www.rsyslog.com"] start 
  4. Nov 14 03:11:11 localhost kernel: Initializing cgroup subsys cpuset 
  5. Nov 14 03:11:11 localhost kernel: Initializing cgroup subsys cpu 
  6. Nov 14 03:11:11 localhost kernel: Linux version 2.6.32-431.el6.x86_64 (mockbuild@c6b8.bsys.dev.CentOS.org) (gcc version 4.4.7 20120313 (Red Hat 4.4.7-4) (GCC) ) #1 SMP Fri Nov 22 03:15:09 UTC 2013 

对比备份文件:

 
 
  1. shell> head -5 /var/log/message_bac 
  2. Nov 14 03:11:11 localhost kernel: imklog 5.8.10, log source = /proc/kmsg started. 
  3. Nov 14 03:11:11 localhost rsyslogd: [origin software="rsyslogd" swVersion="5.8.10" x-pid="1241" x-info="http://www.rsyslog.com"] start 
  4. Nov 14 03:11:11 localhost kernel: Initializing cgroup subsys cpuset 
  5. Nov 14 03:11:11 localhost kernel: Initializing cgroup subsys cpu 
  6. Nov 14 03:11:11 localhost kernel: Linux version 2.6.32-431.el6.x86_64 (mockbuild@c6b8.bsys.dev.centos.org) (gcc version 4.4.7 20120313 (Red Hat 4.4.7-4) (GCC) ) #1 SMP Fri Nov 22 03:15:09 UTC 2013 

对比发现数据是一样的,恢复

 
 
  1. shell> cat 1 > /var/log/messages 

再次提醒,恢复前提是这个进程必须存在。





本文作者:佚名
来源:51CTO
目录
相关文章
|
7天前
|
NoSQL Linux Shell
常用的 Linux 命令
常用的 Linux 命令
28 9
|
1天前
|
域名解析 网络协议 Linux
Linux 中的 Nslookup 命令怎么使用?
【4月更文挑战第12天】
17 6
Linux 中的 Nslookup 命令怎么使用?
|
2天前
|
Linux Shell 开发工具
Linux文件常用操作
Linux文件常用操作(几乎覆盖所有日常使用)
51 0
|
2天前
|
运维 网络协议 Unix
18.系统知识-Linux常用命令
18.系统知识-Linux常用命令
|
3天前
|
网络协议 Ubuntu Linux
Linux 下 TFTP 服务搭建及 U-Boot 中使用 tftp 命令实现文件下载
Linux 下 TFTP 服务搭建及 U-Boot 中使用 tftp 命令实现文件下载
|
3天前
|
Linux Go
Linux命令Top 100驱动人生! 面试必备
探索Linux命令不再迷茫!本文分10部分详解20个基础命令,带你由浅入深掌握文件、目录管理和文本处理。 [1]: <https://cloud.tencent.com/developer/article/2396114> [2]: <https://pan.quark.cn/s/865a0bbd5720> [3]: <https://yv4kfv1n3j.feishu.cn/docx/MRyxdaqz8ow5RjxyL1ucrvOYnnH>
46 0
|
3天前
|
Linux 内存技术 Perl
【ZYNQ】制作从 QSPI Flash 启动 Linux 的启动文件
【ZYNQ】制作从 QSPI Flash 启动 Linux 的启动文件
|
6天前
|
缓存 运维 监控
Linux系统监控利器:探索常用命令及数据保存技巧
Linux系统监控利器:探索常用命令及数据保存技巧
23 4
Linux系统监控利器:探索常用命令及数据保存技巧
|
9天前
|
Linux 索引
linux 文件查找 和文件管理常用命令
linux 文件查找 和文件管理常用命令
19 0
|
3月前
|
Linux
百度搜索:蓝易云【Linux中如何对文件进行压缩和解压缩?】
这些是在Linux中进行文件压缩和解压缩的常见方法。根据您的需求和具体情况,可能会使用其他压缩工具和选项。您可以通过查阅相应命令的帮助文档来获取更多详细信息。
53 1