lsof(listopen files)是一個列出目前系統打開檔案的工具。在linux環境下,任何事物都以檔案的形式存在,通過檔案不僅僅可以通路正常資料,還可以通路網絡連接配接和硬體。是以如傳輸控制協定 (TCP) 和使用者資料報協定 (UDP) 套接字等,系統在背景都為該應用程式配置設定了一個檔案描述符,無論這個檔案的本質如何,該檔案描述符為應用程式與基礎作業系統之間的互動提供了通用接口。因為應用程式打開檔案的描述符清單提供了大量關于這個應用程式本身的資訊,是以通過lsof工具能夠檢視這個清單對系統監測以及排錯将是很有幫助的。
1.指令格式:
lsof [參數][檔案]
2.指令功能:
用于檢視你程序開打的檔案,打開檔案的程序,程序打開的端口(TCP、UDP)。找回/恢複删除的檔案。是十分友善的系統監視工具,因為lsof 需要通路核心記憶體和各種檔案,是以需要root使用者執行。
lsof打開的檔案可以是:
1.普通檔案
2.目錄
3.網絡檔案系統的檔案
4.字元或裝置檔案
5.(函數)共享庫
6.管道,命名管道
7.符号連結
8.網絡檔案(例如:NFSfile、網絡socket,unix域名socket)
9.還有其它類型的檔案,等等
3.指令參數:
-a列出打開檔案存在的程序
-c<程序名>列出指定程序所打開的檔案
-g 列出GID号程序詳情
-d<檔案号>列出占用該檔案号的程序
+d<目錄> 列出目錄下被打開的檔案
+D<目錄> 遞歸列出目錄下被打開的檔案
-n<目錄> 列出使用NFS的檔案
-i<條件> 列出符合條件的程序。(4、6、協定、:端口、 @ip )
-p<程序号>列出指定程序号所打開的檔案
-u 列出UID号程序詳情
-h顯示幫助資訊
-v顯示版本資訊
4.使用執行個體:
執行個體1:無任何參數
指令:
lsof
輸出:
[[email protected] ~]# lsof
COMMAND PID USER FD TYPE DEVICE SIZE NODE NAME
init 1 root cwd DIR 8,2 4096 2 /
init 1 root rtd DIR 8,2 4096 2 /
init 1 root txt REG 8,2 43496 6121706 /sbin/init
init 1 root mem REG 8,2 143600 7823908 /lib64/ld-2.5.so
init 1 root mem REG 8,2 1722304 7823915 /lib64/libc-2.5.so
init 1 root mem REG 8,2 23360 7823919 /lib64/libdl-2.5.so
init 1 root mem REG 8,2 95464 7824116 /lib64/libselinux.so.1
init 1 root mem REG 8,2 247496 7823947 /lib64/libsepol.so.1
init 1 root 10u FIFO 0,17 1233 /dev/initctl
migration 2 root cwd DIR 8,2 4096 2 /
migration 2 root rtd DIR 8,2 4096 2 /
migration 2 root txt unknown /proc/2/exe
ksoftirqd 3 root cwd DIR 8,2 4096 2 /
ksoftirqd 3 root rtd DIR 8,2 4096 2 /
ksoftirqd 3 root txt unknown /proc/3/exe
migration 4 root cwd DIR 8,2 4096 2 /
migration 4 root rtd DIR 8,2 4096 2 /
migration 4 root txt unknown /proc/4/exe
ksoftirqd 5 root cwd DIR 8,2 4096 2 /
ksoftirqd 5 root rtd DIR 8,2 4096 2 /
ksoftirqd 5 root txt unknown /proc/5/exe
events/0 6 root cwd DIR 8,2 4096 2 /
events/0 6 root rtd DIR 8,2 4096 2 /
events/0 6 root txt unknown /proc/6/exe
events/1 7 root cwd DIR 8,2 4096 2 /
說明:
lsof輸出各列資訊的意義如下:
COMMAND:程序的名稱
PID:程序辨別符
PPID:父程序辨別符(需要指定-R參數)
USER:程序所有者
PGID:程序所屬組
FD:檔案描述符,應用程式通過檔案描述符識别該檔案。如cwd、txt等
(1)cwd:表示currentwork dirctory,即:應用程式的目前工作目錄,這是該應用程式啟動的目錄,除非它本身對這個目錄進行更改
(2)txt:該類型的檔案是程式代碼,如應用程式二進制檔案本身或共享庫,如上清單中顯示的 /sbin/init 程式
(3)lnn:libraryreferences (AIX);
(4)er:FDinformation error (see NAME column);
(5)jld:jaildirectory (FreeBSD);
(6)ltx:sharedlibrary text (code and data);
(7)mxx:hex memory-mapped type number xx.
(8)m86:DOSMerge mapped file;
(9)mem:memory-mappedfile;
(10)mmap:memory-mappeddevice;
(11)pd:parentdirectory;
(12)rtd:rootdirectory;
(13)tr:kerneltrace file (OpenBSD);
(14)v86 VP/ix mapped file;
(15)0:表示标準輸出
(16)1:表示标準輸入
(17)2:表示标準錯誤
一般在标準輸出、标準錯誤、标準輸入後還跟着檔案狀态模式:r、w、u等
(1)u:表示該檔案被打開并處于讀取/寫入模式
(2)r:表示該檔案被打開并處于隻讀模式
(3)w:表示該檔案被打開并處于
(4)空格:表示該檔案的狀态模式為unknow,且沒有鎖定
(5)-:表示該檔案的狀态模式為unknow,且被鎖定
同時在檔案狀态模式後面,還跟着相關的鎖
(1)N:fora Solaris NFS lock of unknown type;
(2)r:forread lock on part of the file;
(3)R:fora read lock on the entire file;
(4)w:fora write lock on part of the file;(檔案的部分寫鎖)
(5)W:fora write lock on the entire file;(整個檔案的寫鎖)
(6)u:fora read and write lock of any length;
(7)U:fora lock of unknown type;
(8)x:foran SCO OpenServer Xenix lock on part of the file;
(9)X:foran SCO OpenServer Xenix lock on the entire file;
(10)space:ifthere is no lock.
TYPE:檔案類型,如DIR、REG等,常見的檔案類型
(1)DIR:表示目錄
(2)CHR:表示字元類型
(3)BLK:塊裝置類型
(4)UNIX:UNIX 域套接字
(5)FIFO:先進先出(FIFO) 隊列
(6)IPv4:網際協定(IP) 套接字
DEVICE:指定磁盤的名稱
SIZE:檔案的大小
NODE:索引節點(檔案在磁盤上的辨別)
NAME:打開檔案的确切名稱
執行個體2:檢視誰正在使用某個檔案,也就是說查找某個檔案相關的程序
指令:
lsof/bin/bash
輸出:
[[email protected] ~]# lsof /bin/bash
COMMAND PID USER FD TYPE DEVICE SIZE NODE NAME
bash 24159 root txt REG 8,2 801528 5368780 /bin/bash
bash 24909 root txt REG 8,2 801528 5368780 /bin/bash
bash 24941 root txt REG 8,2 801528 5368780 /bin/bash
[[email protected] ~]#
說明:
執行個體3:遞歸檢視某個目錄的檔案資訊
指令:
lsoftest/test3
輸出:
[[email protected] ~]# cd /opt/soft/
[[email protected] soft]# lsof test/test3
COMMAND PID USER FD TYPE DEVICE SIZE NODE NAME
bash 24941 root cwd DIR 8,2 4096 2258872 test/test3
vi 24976 root cwd DIR 8,2 4096 2258872 test/test3
[[email protected] soft]#
說明:
使用了+D,對應目錄下的所有子目錄和檔案都會被列出
執行個體4:不使用+D選項,周遊檢視某個目錄的所有檔案資訊的方法
指令:
lsof |grep 'test/test3'
輸出:
[[email protected] soft]# lsof |grep 'test/test3'
bash 24941 root cwd DIR 8,2 4096 2258872 /opt/soft/test/test3
vi 24976 root cwd DIR 8,2 4096 2258872 /opt/soft/test/test3
vi 24976 root 4u REG 8,2 12288 2258882 /opt/soft/test/test3/.log2013.log.swp
[[email protected] soft]#
說明:
執行個體5:列出某個使用者打開的檔案資訊
指令:
lsof-u username
說明:
-u選項,u其實是user的縮寫
執行個體6:列出某個程式程序所打開的檔案資訊
指令:
lsof-c mysql
說明:
-c 選項将會列出所有以mysql這個程序開頭的程式的檔案,其實你也可以寫成 lsof |grep mysql, 但是第一種方法明顯比第二種方法要少打幾個字元了
執行個體7:列出多個程序多個打開的檔案資訊
指令:
lsof-c mysql -c apache
執行個體8:列出某個使用者以及某個程序所打開的檔案資訊
指令:
lsof -u test -c mysql
說明:
使用者與程序可相關,也可以不相關
執行個體9:列出除了某個使用者外的被打開的檔案資訊
指令:
lsof-u ^root
說明:
^這個符号在使用者名之前,将會把是root使用者打開的程序不讓顯示
執行個體10:通過某個程序号顯示該進行打開的檔案
指令:
lsof-p 1
執行個體11:列出多個程序号對應的檔案資訊
指令:
lsof-p 1,2,3
執行個體12:列出除了某個程序号,其他程序号所打開的檔案資訊
指令:
lsof-p ^1
執行個體13:列出所有的網絡連接配接
指令:
lsof-i
執行個體14:列出所有tcp 網絡連接配接資訊
指令:
lsof-i tcp
執行個體15:列出所有udp網絡連接配接資訊
指令:
lsof-i udp
執行個體16:列出誰在使用某個端口
指令:
lsof-i :3306
執行個體17:列出誰在使用某個特定的udp端口
指令:
lsof-i udp:55
或者:特定的tcp端口
指令:
lsof-i tcp:80
執行個體18:列出某個使用者的所有活躍的網絡端口
指令:
lsof-a -u test -i
執行個體19:列出所有網絡檔案系統
指令:
lsof-N
執行個體20:域名socket檔案
指令:
lsof-u
執行個體21:某個使用者組所打開的檔案資訊
指令:
lsof-g 5555
執行個體22:根據檔案描述列出對應的檔案資訊
指令:
lsof-d description(like 2)
例如:lsof -d txt
例如:lsof -d 1
例如:lsof -d 2
說明:
0表示标準輸入,1表示标準輸出,2表示标準錯誤,進而可知:是以大多數應用程式所打開的檔案的FD 都是從 3 開始
執行個體23:根據檔案描述範圍列出檔案資訊
指令:
lsof-d 2-3
執行個體24:列出COMMAND列中包含字元串"sshd",且檔案描符的類型為txt的檔案資訊
指令:
lsof-c sshd -a -d txt
輸出:
[[email protected] soft]# lsof -c sshd -a -d txt
COMMAND PID USER FD TYPE DEVICE SIZE NODE NAME
sshd 2756 root txt REG 8,2 409488 1027867 /usr/sbin/sshd
sshd 24155 root txt REG 8,2 409488 1027867 /usr/sbin/sshd
sshd 24905 root txt REG 8,2 409488 1027867 /usr/sbin/sshd
sshd 24937 root txt REG 8,2 409488 1027867 /usr/sbin/sshd
[[email protected] soft]#
[[email protected] soft]#
執行個體25:列出被程序号為1234的程序所打開的所有IPV4 network files
指令:
lsof-i 4 -a -p 1234
執行個體26:列出目前連接配接主機peida.linux上端口為:20,21,22,25,53,80相關的所有檔案資訊,且每隔3秒不斷的執行lsof指令
指令:
lsof-i @peida.linux:20,21,22,25,53,80 -r 3