lsof的功能很多,-c,-g,-p,-u,
1、查看文件系统阻塞
可以使用lsof识别正在打开一个特定文件系统的进程,执行如下命令:
/usr/sbin/lsof /mountpoint
在这里,mountpoint就是安装位置。
2、搜索打开的网络连接
如果想搜索IP地址为10.645.64.23的远程连接主机的所有网络连接,可以执行如下命令:
/usr/sbin/lsof 可以打开系统中该远程知己所有打开的套接字。
3、寻找本地断开的打开文件
用户经常遇到这种情况,当一个进程正在向一个文件写数据时,该文件的目录可能被移动。这就产生了一个非常大的问题。例如,用户可能发现正在向/data写数据,但是却看不到文件增大,LSOF这个工具可以找到这样的错误,例如:
/usr/sbin/lsof +L1,通常可以看到下面的信息:
限制到/data部分的输出,可以输入:/usr/sbin/lsof –a +L1 /data
4、搜索被程序打开的所有文件及打开的文件相关联进程
如果想知道执行PID号为637的sendmail命令打开了哪些文件的话,可以执行lsof -p 637命令。
显示该程序当前打开的所有文件、设备、库及套接字等。
5、 其它使用命令(更详细的资料请man lsof,这部分参看了一些资料给大家总结一下)
若沒有加上任何的参数,lsof 会列出所有被程序打开的文件。
参数可以相互结合,ex: -a -b -c 等同于 -abc
-? -h 这两个参数意思相同,显示出 lsof 的使用说明。
-a 参数被视为 AND (注意:-a参数一但加上 ,会影响全部的参数。)
-c c 显示出以字母 c开头进程现在打开的文件
例:显示以init进程现在打开的文件
# lsof -c init
COMMAND PID USER FD TYPE DEVICE SIZE/OFF INODE NAME
init 1 root cwd VDIR 4095,365376 8192 2 /
init 1 root txt VREG 4095,365376 286720 463 /sbin/init
-u s 以login name(登入名称)或UID,列出所正在打开文件。
# lsof -u tongxl
-i 用以监听有关的任何符合的位址。
若没有相关位置被指定,则监听全部。
语法: lsof -i[46] [protocol][@hostname|hostaddr][:service|port]
46 -->; IPv4 or IPv6
protocol -->; TCP or UDP
hostname -->; Internet host name
hostaddr -->; IPv4位置
service -->; /etc/service中的 service name (可以不只一个)
port -->; 埠号 (可以不只一个)
# lsof -i tcp@xp001
COMMAND PID USER FD TYPE DEVICE SIZE/OFF NODE NAME
telnetd 26862 root 0u inet 0x0c349000 0t0 TCP xpp3:telnet->;xp001:3807 (ESTABLISHED)
telnetd 26862 root 1u inet 0x0c349000 0t0 TCP xpp3:telnet->;xp001:3807 (ESTABLISHED)
telnetd 26862 root 2u inet 0x0c349000 0t0 TCP xpp3:telnet->;xp001:3807 (ESTABLISHED)
telnetd 26986 root 0u inet 0x1ab27100 0t0 TCP xpp3:telnet->;xp001:3988 (ESTABLISHED)
telnetd 26986 root 1u inet 0x1ab27100 0t0 TCP xpp3:telnet->;xp001:3988 (ESTABLISHED)
telnetd 26986 root 2u inet 0x1ab27100 0t0 TCP xpp3:telnet->;xp001:3988 (ESTABLISHED)
-l 此参数禁止将user ID转换为登入名称。(预设显示登入名称)
# lsof -l|more
COMMAND PID USER FD TYPE DEVICE SIZE/OFF NODE NAME
kernel 0 0 cwd VDIR 8,0 2560 2 /
init 1 0 cwd VDIR 8,0 2560 2 /
init 1 0 txt VREG 8,0 286720 16015 / (/dev/rz0a)
kloadsrv 3 0 cwd VDIR 8,0 2560 2 /
kloadsrv 3 0 txt VREG 8,0 221184 16041 /sbin/kloadsrv
kloadsrv 3 0 0r VCHR 0,0 0t0 9608 /dev/console
kloadsrv 3 0 1w VCHR 0,0 0t0 9608 /dev/console
kloadsrv 3 0 2w VCHR 0,0 0t0 9608 /dev/console
+|-L [l] +或-表示正在打开或取消显示文件连结数. 若只有单纯的+L,后面没有任何数字,则表示显示全部。若其后有加上数字,只有文件连结数少于该数字的会被列出。
+d s 依照文件夹s来搜寻,此参数将不会继续深入搜寻此文件夹
例:显示在/usr/users/tongxl目录下被程序正在打开的文件(如下所示)
# lsof +d /usr/users/tongxl
COMMAND PID USER FD TYPE DEVICE SIZE/OFF NODE NAME
ksh 26946 root cwd VDIR 8,6 512 51281 /usr/users/tongxl/c
a.out 26953 root cwd VDIR 8,6 512 51281 /usr/users/tongxl/c
+D D 同上,但是会搜索目录下的目录,时间较长。(注意︰lsof以此参数进行时,须花费较多的动态记忆体。尤其在处理较大的文件夹时,请务必审慎使用之。)
例:显示在/usr/local/文件夹下被程序正在打开的文件(如下)很明显可以看出二者的差别
# lsof +D /usr/users/tongxl
COMMAND PID USER FD TYPE DEVICE SIZE/OFF NODE NAME
ksh 26946 root cwd VDIR 8,6 512 51281 /usr/users/tongxl/c
a.out 26953 root cwd VDIR 8,6 512 51281 /usr/users/tongxl/c
a.out 26953 root txt VREG 8,6 24576 51311 /usr/users/tongxl/c/a.out
-d s 此参数以file descriptor (FD)值显示结果,可以采用范围表示,如 1-3 或 3-10 但 最前面的数一定要比最后面的数小。
举例:以FD为4显示
# lsof -d 4
COMMAND PID USER FD TYPE DEVICE SIZE/OFF NODE NAME
syslogd 147 root 4u inet 0x1fe0b980 0t0 UDP *:syslog
binlogd 151 root 4u inet 0x1fe0bd40 0t0 UDP *:*
portmap 319 root 4u inet 0x1fe0b740 0t0 UDP *:111
mountd 321 root 4u VREG 8,6 253 22516 /usr (/dev/rz0g)
nfsd 323 root 4u inet 0x0c349e00 0t0 TCP *:2049 (LISTEN)
rpc.statd 330 root 4u inet 0x1ab42000 0t0 TCP xpp3:1024 (LISTEN)
rpc.lockd 332 root 4u inet 0x1fe0bbc0 0t0 UDP xpp3:1028
snmpd 449 root 4u unix 0x1aaf6500 0t0 /var/esnmp/esnmpd
svrMgt_mi 457 root 4r VREG 8,0 0 3424 / (/dev/rz0a)
os_mibs 458 root 4u inet 0x1ab475c0 0t0 UDP *:*
cpq_mibs 460 root 4u unix 0x1aaf77c0 0t0 /var/esnmp/esnmp_sub460
advfsd 472 root 4u inet 0x0c320000 0t0 TCP *:AdvFS (LISTEN)
insightd 475 root 4r VDIR 8,6 512 25610 /usr (/dev/rz0g)
inetd 506 root 4u inet 0x1ab26700 0t0 TCP *:ftp (LISTEN)
lpd 567 root 4wW VREG 8,6 4 451219 /usr (/dev/rz0g)
dtlogin 605 root 4w VREG 8,6 4 344028 /usr (/dev/rz0g)
Xdec 616 root 4w VREG 8,6 4 344028 /usr (/dev/rz0g)
sendmail 702 root 4u inet 0x0c321900 0t0 TCP *:smtp (LISTEN)
dtlogin 891 root 4w VREG 8,6 4 344028 /usr (/dev/rz0g)
dxconsole 907 root 4w VREG 8,6 4 344028 /usr (/dev/rz0g)
dtgreet 908 root 4w VREG 8,6 4 344028 /usr (/dev/rz0g)
-g [s] 以程序的PGID (process group IDentification)显示,也可以采用范围(1-3)或个别(3,5)表示,若没有特别指定,则显示全部。
举例:以PGID为3显示
# lsof -g 3
COMMAND PID PGID USER FD TYPE DEVICE SIZE/OFF NODE NAME
kloadsrv 3 3 root cwd VDIR 8,0 2560 2 /
kloadsrv 3 3 root txt VREG 8,0 221184 16041 /sbin/kloadsrv
kloadsrv 3 3 root 0r VCHR 0,0 0t0 9608 /dev/console
kloadsrv 3 3 root 1w VCHR 0,0 0t0 9608 /dev/console
kloadsrv 3 3 root 2w VCHR 0,0 0t0 9608 /dev/console
-n 不将IP位址转换成hostname,预设是不加上-n参数。
举例: lsof -i tcp@xp001 -n
(您可以和上两张图比较一下,原先的hostname便回ip位置了)
# lsof -i tcp@xp001 -n
COMMAND PID USER FD TYPE DEVICE SIZE/OFF NODE NAME
telnetd 26862 root 0u inet 0x0c349000 0t0 TCP 10.65.69.147:telnet->;10.65.69.131:3807 (ESTABLISHED)
telnetd 26862 root 1u inet 0x0c349000 0t0 TCP 10.65.69.147:telnet->;10.65.69.131:3807 (ESTABLISHED)
telnetd 26862 root 2u inet 0x0c349000 0t0 TCP 10.65.69.147:telnet->;10.65.69.131:3807 (ESTABLISHED)
telnetd 26986 root 0u inet 0x1ab27100 0t0 TCP 10.65.69.147:telnet->;10.65.69.131:3988 (ESTABLISHED)
telnetd 26986 root 1u inet 0x1ab27100 0t0 TCP 10.65.69.147:telnet->;10.65.69.131:3988 (ESTABLISHED)
telnetd 26986 root 2u inet 0x1ab27100 0t0 TCP 10.65.69.147:telnet->;10.65.69.131:3988 (ESTABLISHED)
# lsof -i tcp@xp001
COMMAND PID USER FD TYPE DEVICE SIZE/OFF NODE NAME
telnetd 26862 root 0u inet 0x0c349000 0t0 TCP xpp3:telnet->;xp001:3807 (ESTABLISHED)
telnetd 26862 root 1u inet 0x0c349000 0t0 TCP xpp3:telnet->;xp001:3807 (ESTABLISHED)
telnetd 26862 root 2u inet 0x0c349000 0t0 TCP xpp3:telnet->;xp001:3807 (ESTABLISHED)
telnetd 26986 root 0u inet 0x1ab27100 0t0 TCP xpp3:telnet->;xp001:3988 (ESTABLISHED)
telnetd 26986 root 1u inet 0x1ab27100 0t0 TCP xpp3:telnet->;xp001:3988 (ESTABLISHED)
telnetd 26986 root 2u inet 0x1ab27100 0t0 TCP xpp3:telnet->;xp001:3988 (ESTABLISHED)
-s 列出文件的大小,若该文件没有大小,则留下空白。
# lsof -s
COMMAND PID USER FD TYPE DEVICE SIZE NODE NAME
kernel 0 root cwd VDIR 8,0 2560 2 /
init 1 root cwd VDIR 8,0 2560 2 /
init 1 root txt VREG 8,0 286720 16015 / (/dev/rz0a)
kloadsrv 3 root cwd VDIR 8,0 2560 2 /
kloadsrv 3 root txt VREG 8,0 221184 16041 /sbin/kloadsrv
kloadsrv 3 root 0r VCHR 0,0 9608 /dev/console
kloadsrv 3 root 1w VCHR 0,0 9608 /dev/console
kloadsrv 3 root 2w VCHR 0,0 9608 /dev/console
================
Linux--lsof查看1521這個port被那些程式打開
lsof的功能很強,詳細的說明我們可以用lsof --help去看,再想看更詳細的說明就是用 man lsof了喲。。
不多說了,查看某個port被那些程式打開的語法如下:
lsof -i TCP:port -n
lsof -i UDP:port -n
lsof -i :port -n
# lsof -i tcp:1521 -n
============
lsof命令的原始功能是列出打开的文件的进程,但LINUX下,所有的设备都是以文件的行式存在的,所以,lsof的功能很强大! 语法:lsof [-?ahlnNPRsv][-c c][+|-d d][+|-D D][-g [s]] [+|-L [I]][-p s][+|-r [t]][-u s][names] 参数说明:若没有加上任何参数,lsof会列出所有被程序开启的文件。 -? -h 这两个参数意思相同,显示出lsof的使用说明 -a 参数被视为AND,会影响全部的参数 -C c 显示出以字符或字符串c开头的命令程序开启的文件,如$lsof -C init +d s 在文件夹s下搜寻,此参数不会继续深入搜寻此文件夹。如显示在/usr/local下被程序开启的文件:$lsof +d /usr/local +D D 同上,但是会以该文件为基础往下全部搜寻,这样花费较大的CPU时 间,请谨慎使用 -d s 此参数以file descriptor(FD)值显示结果,可以采用范围(1-3)或个别,如显示FD为4的进程:$lsof -d 4 -g [s] 以程序的PGID显示,也可以采用范围或个别表示,若没有特别指定,则显示全部,如显示PGID为6的进程:$lsof -g 6 -i [i] 用以监听有关的任何符合的地址,若没有相关地址被指定,则监听全部 语法: lsof -i [46][protocol][@hostname|hostaddr][:serivce|port] 说明: 46 IPv4 or IPv6 protocol TCP or UDP hostname internet host name hostaddr IPv4地址 service /etc/service中的service name port 端口号 -l 此参数禁止将user ID 转换为登录的名称,默认是登录名称 +|-L [l] +或-表示开启或关闭显示文件连接数,如果只有单纯的+L,后面没有任何数字,则表示显示全部,如果后面有数字,只有文件连接数少于该数字的会被列出 -n 不将IP地址转换为hostname,预设是转换的 -N 显示NFS的文件 -p s 以PID作为显示的依据 -P 此参数禁止将port number转换为service name,预设为转换 +|-r [t] 控制lsof不断重复执行,t为15秒,也就是说每隔15秒再重复执行 +r 一直执行,直到没有文件被显示 -r 永远不断的执行,直到收到中断讯号(ctrl+ c) -R 此参数增列出PID的子程序,也就是PPID -s 列出文件的大小,若该文件没有大小,则留下空白 -u s 列出login name或UID为的程序 -v 显示lsof的版本信息
===========
lsof的一些应用
第一个:
lsof -i:端口号
lsof -p pid
lsof /file
lsof -i
lsof -l
lsof -i -n
lsof -u username
就这样简单
要知道详细的就在linux上运行一下就明了