天天看點

Linux lsof --列出目前系統打開檔案

lsof(listopen files)是一個列出目前系統打開檔案的工具。在linux環境下,任何事物都以檔案的形式存在,通過檔案不僅僅可以通路正常資料,還可以通路網絡連接配接和硬體。是以如傳輸控制協定 (TCP) 和使用者資料報協定 (UDP) 套接字等,系統在背景都為該應用程式配置設定了一個檔案描述符,無論這個檔案的本質如何,該檔案描述符為應用程式與基礎作業系統之間的互動提供了通用接口。因為應用程式打開檔案的描述符清單提供了大量關于這個應用程式本身的資訊,是以通過lsof工具能夠檢視這個清單對系統監測以及排錯将是很有幫助的。

1.指令格式:

lsof [參數][檔案]

2.指令功能:

用于檢視你程序開打的檔案,打開檔案的程序,程序打開的端口(TCP、UDP)。找回/恢複删除的檔案。是十分友善的系統監視工具,因為lsof 需要通路核心記憶體和各種檔案,是以需要root使用者執行。

lsof打開的檔案可以是:

1.普通檔案

2.目錄

3.網絡檔案系統的檔案

4.字元或裝置檔案

5.(函數)共享庫

6.管道,命名管道

7.符号連結

8.網絡檔案(例如:NFSfile、網絡socket,unix域名socket)

9.還有其它類型的檔案,等等

3.指令參數:

-a列出打開檔案存在的程序

-c<程序名>列出指定程序所打開的檔案

-g  列出GID号程序詳情

-d<檔案号>列出占用該檔案号的程序

+d<目錄>  列出目錄下被打開的檔案

+D<目錄>  遞歸列出目錄下被打開的檔案

-n<目錄>  列出使用NFS的檔案

-i<條件>  列出符合條件的程序。(4、6、協定、:端口、 @ip )

-p<程序号>列出指定程序号所打開的檔案

-u  列出UID号程序詳情

-h顯示幫助資訊

-v顯示版本資訊

4.使用執行個體:

執行個體1:無任何參數

指令:

lsof

輸出:

[[email protected] ~]# lsof

COMMAND     PID USER   FD      TYPE             DEVICE     SIZE       NODE NAME

init          1 root  cwd       DIR                8,2     4096          2 /

init          1 root  rtd       DIR                8,2     4096          2 /

init          1 root  txt       REG                8,2    43496    6121706 /sbin/init

init          1 root  mem       REG                8,2   143600    7823908 /lib64/ld-2.5.so

init          1 root  mem       REG                8,2  1722304    7823915 /lib64/libc-2.5.so

init          1 root  mem       REG                8,2    23360    7823919 /lib64/libdl-2.5.so

init          1 root  mem       REG                8,2    95464    7824116 /lib64/libselinux.so.1

init          1 root  mem       REG                8,2   247496    7823947 /lib64/libsepol.so.1

init          1 root   10u     FIFO               0,17                1233 /dev/initctl

migration     2 root  cwd       DIR                8,2     4096          2 /

migration     2 root  rtd       DIR                8,2     4096          2 /

migration     2 root  txt   unknown                                        /proc/2/exe

ksoftirqd     3 root  cwd       DIR                8,2     4096          2 /

ksoftirqd     3 root  rtd       DIR                8,2     4096          2 /

ksoftirqd     3 root  txt   unknown                                        /proc/3/exe

migration     4 root  cwd       DIR                8,2     4096          2 /

migration     4 root  rtd       DIR                8,2     4096          2 /

migration     4 root  txt   unknown                                        /proc/4/exe

ksoftirqd     5 root  cwd       DIR                8,2     4096          2 /

ksoftirqd     5 root  rtd       DIR                8,2     4096          2 /

ksoftirqd     5 root  txt   unknown                                        /proc/5/exe

events/0      6 root  cwd       DIR                8,2     4096          2 /

events/0      6 root  rtd       DIR                8,2     4096          2 /

events/0      6 root  txt   unknown                                        /proc/6/exe

events/1      7 root  cwd       DIR                8,2     4096          2 /

說明:

lsof輸出各列資訊的意義如下:

COMMAND:程序的名稱

PID:程序辨別符

PPID:父程序辨別符(需要指定-R參數)

USER:程序所有者

PGID:程序所屬組

FD:檔案描述符,應用程式通過檔案描述符識别該檔案。如cwd、txt等

(1)cwd:表示currentwork dirctory,即:應用程式的目前工作目錄,這是該應用程式啟動的目錄,除非它本身對這個目錄進行更改

(2)txt:該類型的檔案是程式代碼,如應用程式二進制檔案本身或共享庫,如上清單中顯示的 /sbin/init 程式

(3)lnn:libraryreferences (AIX);

(4)er:FDinformation error (see NAME column);

(5)jld:jaildirectory (FreeBSD);

(6)ltx:sharedlibrary text (code and data);

(7)mxx:hex memory-mapped type number xx.

(8)m86:DOSMerge mapped file;

(9)mem:memory-mappedfile;

(10)mmap:memory-mappeddevice;

(11)pd:parentdirectory;

(12)rtd:rootdirectory;

(13)tr:kerneltrace file (OpenBSD);

(14)v86  VP/ix mapped file;

(15)0:表示标準輸出

(16)1:表示标準輸入

(17)2:表示标準錯誤

一般在标準輸出、标準錯誤、标準輸入後還跟着檔案狀态模式:r、w、u等

(1)u:表示該檔案被打開并處于讀取/寫入模式

(2)r:表示該檔案被打開并處于隻讀模式

(3)w:表示該檔案被打開并處于

(4)空格:表示該檔案的狀态模式為unknow,且沒有鎖定

(5)-:表示該檔案的狀态模式為unknow,且被鎖定

同時在檔案狀态模式後面,還跟着相關的鎖

(1)N:fora Solaris NFS lock of unknown type;

(2)r:forread lock on part of the file;

(3)R:fora read lock on the entire file;

(4)w:fora write lock on part of the file;(檔案的部分寫鎖)

(5)W:fora write lock on the entire file;(整個檔案的寫鎖)

(6)u:fora read and write lock of any length;

(7)U:fora lock of unknown type;

(8)x:foran SCO OpenServer Xenix lock on part     of the file;

(9)X:foran SCO OpenServer Xenix lock on the     entire file;

(10)space:ifthere is no lock.

TYPE:檔案類型,如DIR、REG等,常見的檔案類型

(1)DIR:表示目錄

(2)CHR:表示字元類型

(3)BLK:塊裝置類型

(4)UNIX:UNIX 域套接字

(5)FIFO:先進先出(FIFO) 隊列

(6)IPv4:網際協定(IP) 套接字

DEVICE:指定磁盤的名稱

SIZE:檔案的大小

NODE:索引節點(檔案在磁盤上的辨別)

NAME:打開檔案的确切名稱

執行個體2:檢視誰正在使用某個檔案,也就是說查找某個檔案相關的程序

指令:

lsof/bin/bash

輸出:

[[email protected] ~]# lsof /bin/bash

COMMAND   PID USER  FD   TYPE DEVICE   SIZE    NODE NAME

bash    24159 root txt    REG    8,2 801528 5368780 /bin/bash

bash    24909 root txt    REG    8,2 801528 5368780 /bin/bash

bash    24941 root txt    REG    8,2 801528 5368780 /bin/bash

[[email protected] ~]# 

說明:

執行個體3:遞歸檢視某個目錄的檔案資訊

指令:

lsoftest/test3

輸出:

[[email protected] ~]# cd /opt/soft/

[[email protected] soft]# lsof test/test3

COMMAND   PID USER   FD   TYPE DEVICE SIZE    NODE NAME

bash    24941 root  cwd    DIR    8,2 4096 2258872 test/test3

vi      24976 root  cwd    DIR    8,2 4096 2258872 test/test3

[[email protected] soft]# 

說明:

使用了+D,對應目錄下的所有子目錄和檔案都會被列出

執行個體4:不使用+D選項,周遊檢視某個目錄的所有檔案資訊的方法

指令:

 lsof |grep 'test/test3'

輸出:

[[email protected] soft]# lsof |grep 'test/test3'

bash      24941 root  cwd       DIR                8,2     4096    2258872 /opt/soft/test/test3

vi        24976 root  cwd       DIR                8,2     4096    2258872 /opt/soft/test/test3

vi        24976 root    4u      REG                8,2    12288    2258882 /opt/soft/test/test3/.log2013.log.swp

[[email protected] soft]# 

說明:

執行個體5:列出某個使用者打開的檔案資訊

指令:

lsof-u username

說明:

-u選項,u其實是user的縮寫

執行個體6:列出某個程式程序所打開的檔案資訊

指令:

lsof-c mysql

說明:

 -c 選項将會列出所有以mysql這個程序開頭的程式的檔案,其實你也可以寫成 lsof |grep mysql, 但是第一種方法明顯比第二種方法要少打幾個字元了

執行個體7:列出多個程序多個打開的檔案資訊

指令:

lsof-c mysql -c apache

執行個體8:列出某個使用者以及某個程序所打開的檔案資訊

指令:

lsof  -u test -c mysql

說明:

使用者與程序可相關,也可以不相關

執行個體9:列出除了某個使用者外的被打開的檔案資訊

指令:

lsof-u ^root

說明:

^這個符号在使用者名之前,将會把是root使用者打開的程序不讓顯示

執行個體10:通過某個程序号顯示該進行打開的檔案

指令:

lsof-p 1

執行個體11:列出多個程序号對應的檔案資訊

指令:

lsof-p 1,2,3

執行個體12:列出除了某個程序号,其他程序号所打開的檔案資訊

指令:

lsof-p ^1

執行個體13:列出所有的網絡連接配接

指令:

lsof-i

執行個體14:列出所有tcp 網絡連接配接資訊

指令:

lsof-i tcp

執行個體15:列出所有udp網絡連接配接資訊

指令:

lsof-i udp

執行個體16:列出誰在使用某個端口

指令:

lsof-i :3306

執行個體17:列出誰在使用某個特定的udp端口

指令:

lsof-i udp:55

或者:特定的tcp端口

指令:

lsof-i tcp:80

執行個體18:列出某個使用者的所有活躍的網絡端口

指令:

lsof-a -u test -i

執行個體19:列出所有網絡檔案系統

指令:

lsof-N

執行個體20:域名socket檔案

指令:

lsof-u

執行個體21:某個使用者組所打開的檔案資訊

指令:

lsof-g 5555

執行個體22:根據檔案描述列出對應的檔案資訊

指令:

lsof-d description(like 2)

例如:lsof  -d  txt

例如:lsof  -d  1

例如:lsof  -d  2

說明:

0表示标準輸入,1表示标準輸出,2表示标準錯誤,進而可知:是以大多數應用程式所打開的檔案的FD 都是從 3 開始

執行個體23:根據檔案描述範圍列出檔案資訊

指令:

lsof-d 2-3

執行個體24:列出COMMAND列中包含字元串"sshd",且檔案描符的類型為txt的檔案資訊

指令:

lsof-c sshd -a -d txt

輸出:

[[email protected] soft]# lsof -c sshd -a -d txt

COMMAND   PID USER  FD   TYPE DEVICE   SIZE    NODE NAME

sshd     2756 root txt    REG    8,2 409488 1027867 /usr/sbin/sshd

sshd    24155 root txt    REG    8,2 409488 1027867 /usr/sbin/sshd

sshd    24905 root txt    REG    8,2 409488 1027867 /usr/sbin/sshd

sshd    24937 root txt    REG    8,2 409488 1027867 /usr/sbin/sshd

[[email protected] soft]# 

[[email protected] soft]# 

執行個體25:列出被程序号為1234的程序所打開的所有IPV4 network files

指令:

lsof-i 4 -a -p 1234

執行個體26:列出目前連接配接主機peida.linux上端口為:20,21,22,25,53,80相關的所有檔案資訊,且每隔3秒不斷的執行lsof指令

指令:

lsof-i @peida.linux:20,21,22,25,53,80 -r  3

繼續閱讀