我對shell腳本使用的原則是命令單行書寫,儘可能不要超過2行;
若是有更爲複雜的任務需求,仍是考慮python吧;git
本文將介紹Linux下使用Shell處理文本時最經常使用的工具:php
find、grep、xargs、sort、uniq、tr、cut、paste、wc、sed、awk;python
提供的例子和參數都是最經常使用和最爲實用的;linux
我對shell腳本使用的原則是命令單行書寫,儘可能不要超過2行;
若是有更爲複雜的任務需求,仍是考慮python吧;git
find . \( -name "*.txt" -o -name "*.pdf" \) -print
find . -regex ".*\(\.txt|\.pdf\)$"
-iregex: 忽略大小寫的正則程序員
find . ! -name "*.txt" -print
find . -maxdepth 1 -type f
find . -type d -print //只列出全部目錄
-type f 文件 / l 符號連接web
find . -atime 7 -type f -print
find . -type f -size +2k
按權限查找:正則表達式
find . -type f -perm 644 -print //找具備可執行權限的全部文件
按用戶查找:sql
find . -type f -user weber -print// 找用戶weber所擁有的文件
find . -type f -name "*.swp" -delete
find . -type f -user root -exec chown weber {} \; //將當前目錄下的全部權變動爲weber
注:{}是一個特殊的字符串,對於每個匹配的文件,{}會被替換成相應的文件名;
eg:將找到的文件全都copy到另外一個目錄:shell
find . -type f -mtime +10 -name "*.txt" -exec cp {} OLD \;
-exec ./commands.sh {} \;
默認使用’\n’做爲文件的定界符;
-print0 使用’\0’做爲文件的定界符,這樣就能夠搜索包含空格的文件;bash
grep match_patten file // 默認訪問匹配行
grep -c "text" filename
-n 打印匹配的行號
-i 搜索時忽略大小寫
-l 只打印文件名
grep "class" . -R -n
grep -e "class" -e "vitural" file
grep "test" file* -lZ| xargs -0 rm
xargs 可以將輸入數據轉化爲特定命令的命令行參數;這樣,能夠配合不少命令來組合使用。好比grep,好比find;
-d 定義定界符 (默認爲空格 多行的定界符爲 \n)
-n 指定輸出爲多行
-I {} 指定替換字符串,這個字符串在xargs擴展時會被替換掉,用於待執行的命令須要多個參數時
eg:
cat file.txt | xargs -I {} ./command.sh -p {} -1
-0:指定\0爲輸入定界符
eg:統計程序行數
find source_dir/ -type f -name "*.cpp" -print0 |xargs -0 wc -l
字段說明:
-n 按數字進行排序 VS -d 按字典序進行排序
-r 逆序排序
-k N 指定按第N列排序
eg:
sort -nrk 1 data.txt sort -bd data // 忽略像空格之類的前導空白字符
sort unsort.txt | uniq
sort unsort.txt | uniq -c
sort unsort.txt | uniq -d
可指定每行中須要比較的重複內容:-s 開始位置 -w 比較字符數
echo 12345 | tr '0-9' '9876543210' //加解密轉換,替換對應字符 cat text| tr '\t' ' ' //製表符轉空格
cat file | tr -d '0-9' // 刪除全部數字
-c 求補集
cat file | tr -c '0-9' //獲取文件中全部數字 cat file | tr -d -c '0-9 \n' //刪除非數字數據
cat file | tr -s ' '
eg: tr '[:lower:]' '[:upper:]'
cut -f2,4 filename
cut -f3 --complement filename
cat -f2 -d";" filename
cut -c1-5 file //打印第一到5個字符 cut -c-2 file //打印前2個字符
將兩個文本按列拼接到一塊兒;
cat file1 1 2 cat file2 colin book paste file1 file2 1 colin 2 book
默認的定界符是製表符,能夠用-d指明定界符
paste file1 file2 -d 「,」
1,colin
2,book
wc -l file // 統計行數
wc -w file // 統計單詞數
wc -c file // 統計字符數
seg 's/text/replace_text/' file //替換每一行的第一處匹配的text
seg 's/text/replace_text/g' file
默認替換後,輸出替換後的內容,若是須要直接替換原文件,使用-i:
seg -i 's/text/repalce_text/g' file
sed '/^$/d' file
echo this is en example | seg 's/\w+/[&]/g' $>[this] [is] [en] [example]
sed 's/hello\([0-9]\)/\1/'
sed 's/$var/HLLOE/'
當使用雙引號時,咱們能夠在sed樣式和替換字符串中指定變量;
eg: p=patten r=replaced echo "line con a patten" | sed "s/$p/$r/g" $>line con a replaced
sed 's/^.\{3\}/&\//g' file
echo -e "line1\nline2" | awk 'BEGIN{print "start"} {print } END{ print "End" }'
echo | awk ' {var1 = "v1" ; var2 = "V2"; var3="v3"; \ print var1, var2 , var3; }' $>v1 V2 v3
echo | awk ' {var1 = "v1" ; var2 = "V2"; var3="v3"; \ print var1"-"var2"-"var3; }' $>v1-V2-v3
NR:表示記錄數量,在執行過程當中對應當前行號;
NF:表示字段數量,在執行過程總對應當前行的字段數;
$0:這個變量包含執行過程當中當前行的文本內容;
$1:第一個字段的文本內容;
$2:第二個字段的文本內容;
echo -e "line1 f2 f3\n line2 \n line 3" | awk '{print NR":"$0"-"$1"-"$2}'
awk '{print $2, $3}' file
awk ' END {print NR}' file
echo -e "1\n 2\n 3\n 4\n" | awk 'BEGIN{num = 0 ; print "begin";} {sum += $1;} END {print "=="; print sum }'
var=1000 echo | awk '{print vara}' vara=$var # 輸入來自stdin awk '{print vara}' vara=$var file # 輸入來自文件
awk ‘NR < 5’ #行號小於5
awk ‘NR==1,NR==4 {print}’ file #行號等於1和4的打印出來
awk ‘/linux/’ #包含linux文本的行(能夠用正則表達式來指定,超級強大)
awk ‘!/linux/’ #不包含linux文本的行
使用-F來設置定界符(默認爲空格)
awk -F: ‘{print $NF}’ /etc/passwd
使用getline,將外部shell命令的輸出讀入到變量cmdout中;
echo | awk '{"grep root /etc/passwd" | getline cmdout; print cmdout }'
for(i=0;i<10;i++){print $i;}
for(i in array){print array[i];}
eg:
以逆序的形式打印行:(tac命令的實現)
seq 9| \ awk '{lifo[NR] = $0; lno=NR} \ END{ for(;lno>-1;lno--){print lifo[lno];} } '
awk 'NR<=10{print}' filename
awk '{buffer[NR%10] = $0;} END{for(i=0;i<11;i++){ \ print buffer[i %10]} } ' filename
ls -lrt | awk '{print $6}'
ls -lrt | cut -f6
seq 100| awk 'NR==4,NR==6{print}'
awk '/start_pattern/, /end_pattern/' filename
eg:
seq 100 | awk '/13/,/15/' cat /etc/passwd| awk '/mai.*mail/,/news.*news/'
index(string,search_string):返回search_string在string中出現的位置
sub(regex,replacement_str,string):將正則匹配到的第一處內容替換爲replacement_str;
match(regex,string):檢查正則表達式是否可以匹配字符串;
length(string):返回字符串長度
echo | awk '{"grep root /etc/passwd" | getline cmdout; print length(cmdout) }'
printf 相似c語言中的printf,對輸出進行格式化
eg:
seq 10 | awk '{printf "->%4s\n", $1}'
while read line; do echo $line; done < file.txt 改爲子shell: cat file.txt | (while read line;do echo $line;done)
for word in $line; do echo $word; done
${string:start_pos:num_of_chars}:從字符串中提取一個字符;(bash文本切片)
${#word}:返回變量word的長度
for((i=0;i<${#word};i++)) do echo ${word:i:1); done
經常使用命令
1. 查找關鍵詞並統計行數
cat 2015_7_25_test_access.log | grep "sqlmap" | wc -l
2. 刪除含有匹配字符的行
sed -i '/Indy Library/d' 2015_7_25_test_access.log
3. 查找全部日誌中的關鍵詞
find ./ -name "*.log" |xargs grep "sqlmap" |wc -l
4. 獲取特殊行(如id)而且排序統計
cat cszl988.log | awk '{print $1}' | awk -F : '{print $2}' | sort -u | wc -l
5. 正則匹配內容(如提取ip)
grep -E -o "([0-9]{1,3}[\.]){3}[0-9]{1,3}"
6. 去重並統計數量
tail 3.log | awk '{print $7}' | sort | uniq -c
7. 批量提取(全流量中)數據包而且過濾數據
#!/bin/bash
for file in ` ls $1 `
do
parse_pcap -vvb $file | grep -v "Host:" | grep -v "Cookie:" | grep -v "User-Agent:" | grep -v "Accept:" | grep -v "Accept:" | grep -v "Accept-Language:" | grep -v "Accept-Encoding:" | grep -v "Connection:" | grep -v "Content-Type:" | grep -v "Content-Length" | grep -v
"Server"
done
8. url 解碼
cat luban.log | grep sqlmap | awk '{print $7}' | xargs python -c 'import sys, urllib; print urllib.unquote(sys.argv[1])'
示 範
xxxx站注入日誌排查
* 查看全部sqlmap注入記錄條數
[root@pentest temp]# cat luban.log | grep sqlmap | wc -l
1241
* 預覽幾條url
cat luban.log | grep sqlmap | awk '{print $7}' | more
/news.php?id=771%28.%28%22%29.%27%29%29%27&fid=168
/news.php?id=771%27IddP%3C%27%22%3EvCBw&fid=168
/news.php?id=771%29%20AND%201148%3D8887%20AND%20%288975%3D8975&fid=168
/news.php?id=771%29%20AND%208790%3D8790%20AND%20%287928%3D7928&fid=168
/news.php?id=771%20AND%204294%3D9647&fid=168
/news.php?id=771%20AND%208790%3D8790&fid=168
/news.php?id=771%27%29%20AND%205983%3D7073%20AND%20%28%27UwRr%27%3D%27UwRr&fid=168
/news.php?id=771%27%29%20AND%208790%3D8790%20AND%20%28%27hwaT%27%3D%27hwaT&fid=168
/news.php?id=771%27%20AND%206578%3D7565%20AND%20%27EoTZ%27%3D%27EoTZ&fid=168
/news.php?id=771%27%20AND%208790%3D8790%20AND%20%27lBdL%27%3D%27lBdL&fid=168
/news.php?id=771%25%27%20AND%205177%3D1107%20AND%20%27%25%27%3D%27&fid=168
/news.php?id=771%25%27%20AND%208790%3D8790%20AND%20%27%25%27%3D%27&fid=168
* 方便查看 urldecode
cat luban.log | grep sqlmap | awk '{print $7}' | xargs python -c 'import sys, urllib; print urllib.unquote(sys.argv[1])'
/news.php?id=771&fid=168
/news.php?id=771&fid=168 AND ASCII(SUBSTRING((SELECT DISTINCT(COALESCE(CAST(schemaname AS CHARACTER(10000)),(CHR(32)))) FROM pg_tables OFFSET 1 LIMIT 1)::text FROM 3 FOR 1))>
97
/news.php?id=771&fid=168 UNION ALL SELECT NULL,(CHR(113)||CHR(122)||CHR(106)||CHR(120)||CHR(113))||(CHR(103)||CHR(75)||CHR(78)||CHR(87)||CHR(76)||CHR(74)||CHR(110)||CHR(1
15)||CHR(100)||CHR(85))||(CHR(113)||CHR(122)||CHR(120)||CHR(113)||CHR(113)),NULL,NULL,NULL,NULL,NULL,NULL,NULL UNION ALL SELECT NULL,(CHR(113)||CHR(122)||CHR(106)||CHR(120)||CHR(113))||(CHR(113)||CHR(71)||C
HR(74)||CHR(82)||CHR(101)||CHR(120)||CHR(69)||CHR(112)||CHR(117)||CHR(79))||(CHR(113)||CHR(122)||CHR(120)||CHR(113)||CHR(113)),NULL,NULL,NULL,NULL,NULL,NULL,NULL--