ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

Linux 服务器入侵排查手册,从进程到后门一键定位

Linux 服务器入侵排查手册,从进程到后门一键定位 Linux 服务器入侵排查手册从进程到后门一键定位前言在红蓝对抗、护网演练和真实企业应急场景中Linux 服务器是攻击者重点攻击目标。从 Web 漏洞上传 Webshell、弱口令 SSH 爆破到本地提权获取 root 权限一旦拿下最高权限攻击者会立刻部署各类持久化后门定时任务、反弹 Shell、SUID 后门、甚至内核 Rootkit。很多运维、安全人员在接到告警发现服务器异常卡顿、流量异常、数据被篡改时第一时间会陷入慌乱不知道从哪里下手排查。很多人排查入侵存在误区只简单看一下 top 进程、ls 查看文件就草草结束。但高级攻击者会做痕迹隐藏清理 bash 历史、篡改日志、使用无文件内存马、内核 Rootkit 隐藏进程与端口。单纯依靠常规命令很容易被欺骗导致木马漏检攻击者持续潜伏在服务器中反复窃取数据、横向渗透内网甚至把服务器当作矿机长期挖矿造成业务损失。入侵排查不是零散命令的堆砌而是一套标准化取证 检测流程。应急响应有一条铁则先取证后处置。错误的操作比如直接重启服务器、随意删除可疑文件会直接丢失内存中的恶意进程、网络连接等关键证据导致无法溯源攻击入口、无法判断攻击者在内网的渗透范围。本文整理一套可直接落地、循序渐进的 Linux 入侵排查完整流程覆盖账号、进程、网络连接、恶意文件、计划任务、开机自启、内核模块、系统日志八大维度附带大量可以直接复制执行的排查命令。不管是新手运维、蓝队人员还是正在学习应急响应的网安入行学习者都可以按照这套步骤逐项检查快速定位挖矿木马、反弹 shell、Web 后门、隐藏持久化程序同时讲解各类后门的识别特征、分级处置方案与事后安全加固方法帮助你在真实应急场景中冷静处置服务器入侵事件。【法律声明】⚠️本文仅用于企业授权环境下安全自查与网络安全学习禁止在未授权服务器执行排查、取证、测试操作。未经授权访问计算机系统属于违法犯罪行为请严格遵守《网络安全法》《刑法》相关法律法规。一、排查前置先保存证据不要直接操作服务器应急最重要原则先取证后处置。如果直接重启服务器内存中的恶意进程、临时后门、连接信息会全部丢失很难溯源。优先导出当前系统状态进程列表、网络连接、登录记录、历史命令不要随意执行rm清理文件避免破坏入侵痕迹记录当前时间、主机名、IP做好文档留存怀疑存在内核 Rootkit原地排查结果不可信准备离线取证二、第一步系统基础信息排查先看服务器基础信息判断是否存在异常账号、异常开机、异常版本。# 查看系统版本 cat /etc/os-release # 查看内核版本判断是否存在内核提权漏洞 uname -a # 查看服务器开机时间判断入侵时间段 uptime # 查看所有用户 cat /etc/passwd # 查看特权用户UID0除root外出现即为异常 awk -F: $30 {print} /etc/passwd # 查看sudo权限用户 cat /etc/sudoers重点关注点是否出现 UID 为 0 的陌生账号隐形管理员账号陌生新增普通用户服务器异常重启、开机时间和业务操作时间不匹配三、第二步进程排查查找恶意程序、隐藏进程黑客植入的挖矿、反弹 Shell、后门都会运行进程。如果是普通后门ps可直接看到如果是内核 Rootkitps 结果会被篡改。# 查看全量进程 ps -ef # 树形展示进程看父子进程关系 pstree # 按CPU占用排序排查挖矿木马 top # 按内存占用排序 top -o %MEM # 查看所有线程很多恶意程序会创建大量线程 ps -H # 查看进程对应的可执行文件 ls -l /proc/[pid]/exe排查重点CPU / 内存持续高占用找不到对应业务进程大概率挖矿木马陌生进程名随机字符串、乱码名称、类似kdevtmpfsi挖矿进程进程对应的 exe 文件路径异常指向 /tmp、/var/tmp、/dev/shm 临时目录父进程异常由 bash、ssh 衍生出陌生进程提示如果 top 看到资源占用高但找不到进程高度怀疑内核 Rootkit。四、第三步网络连接排查找出黑客通信端口查看对外连接寻找 C2、反弹 Shell、挖矿池通信。# 查看所有TCP/UDP连接 netstat -antlp # 新版推荐ss命令效率更高 ss -antlp # 查看对外连接重点看ESTABLISHED已建立连接 ss -ntp | grep ESTAB # 查看监听端口检查陌生端口对外开放 ss -ltp排查重点陌生外网 IP 建立长连接非常规端口监听非 80、443、22 业务端口进程 ID 无法显示可能被 Rootkit 隐藏 socket大量向外访问矿池 IP五、第四步计划任务排查最常用持久化手段黑客入侵后最喜欢添加定时任务服务器重启之后自动拉起后门。# 查看当前用户定时任务 crontab -l # 查看系统全局crontab cat /etc/crontab # 查看cron目录下所有脚本 ls -l /etc/cron.d/ ls -l /etc/cron.hourly/ ls -l /etc/cron.daily/ ls -l /etc/cron.weekly/ ls -l /etc/cron.monthly/ # 查看at一次性任务 atq异常特征定时任务执行路径在 /tmp、/dev/shm任务命令包含 curl、wget 下载脚本、chmod 提权、bash 执行远程代码定时任务时间为凌晨、低业务流量时段六、第五步恶意文件与目录排查恶意脚本、Web 后门、木马经常放在临时目录、web 网站目录。# 高危临时目录 ls -la /tmp ls -la /var/tmp ls -la /dev/shm # 查找最近3天新增的可执行文件 find / -type f -executable -mtime -3 2/dev/null # 查找带执行权限的php后门Web服务器 find /var/www -name *.php -exec grep -l eval\|assert\|system\|preg_replace {} \; 2/dev/null # 查找SUID提权文件黑客常用SUID后门 find / -perm -4000 -type f 2/dev/null重点目录/tmp、/var/tmp、/dev/shm临时文件不会重启自动清理是木马首选存放地Web 站点目录一句话木马、大马/root、/home 用户目录下隐藏文件以.开头七、第六步内核模块排查检测 LKM Rootkit针对内核模块型 Rootkit 检查。# 列出已加载内核模块 lsmod # 查看模块信息 modinfo 模块名 # 查看系统日志中模块加载记录 dmesg | grep -i module异常特征陌生 ko 内核模块名称随机、无业务用途。局限非 LKM 类 Rootkit 不会在这里留下记录。八、第七步登录日志与历史命令审计查看登录记录判断黑客入侵入口追溯入侵时间。# 查看所有登录记录 last lastlog # 查看ssh登录日志 grep sshd /var/log/secure grep sshd /var/log/auth.log # 查看当前登录用户 who w # 查看root历史执行命令 cat /root/.bash_history # 查看普通用户历史命令 cat /home/*/.bash_history重点关注点陌生 IP 登录 ssh异地登录大量密码失败爆破记录历史命令存在 wget/curl 下载恶意脚本、insmod 加载内核模块等操作注意攻击者会清空.bash_history日志被删除则无法查看。九、第八步启动项排查开机自启后门黑客修改开机自启保证服务器重启后门自动运行。# systemd 服务 ls /etc/systemd/system/ # 查看开机自启服务 systemctl list-unit-files --typeservice # 旧版本init启动项 ls /etc/rc.d/rc*.d/ ls /etc/init.d/异常陌生 service 单元文件指向恶意脚本。十、常见后门特征快速识别Web 一句话木马eval($_POST[xxx])、assert、system、preg_replace代码执行挖矿木马占用大量 CPU进程名称 kdevtmpfsi、kinsing连接矿池地址反弹 Shellbash -i、socat、nc、python 反弹命令SUID 后门给 bash 添加 suid 权限任意用户提权 rootLKM Rootkit内核模块隐藏进程、文件、端口十一、处置方案分级普通 Web 后门删除木马文件修复漏洞修改账号密码重启 Web 服务反弹 Shell / 普通用户态木马终止恶意进程删除文件清理定时任务、开机自启修改所有账号密码怀疑内核 Rootkit不要原地杀毒备份日志直接重装系统。内核被劫持本地所有查询命令不可信。十二、排查完成后的加固操作修改所有账号密码使用高强度密码禁止弱口令关闭不必要端口防火墙限制 ssh 源 IP禁用 root 直接 ssh 登录修复系统漏洞升级内核、web 组件部署文件完整性监控监控关键系统文件哈希开启日志集中收集防止本地日志被黑客清除最小权限原则业务账号禁止 root 权限总结Linux 入侵排查是一套固定流程按照系统账号→进程→网络→文件→计划任务→启动项→内核→日志顺序依次检查就能覆盖绝大多数入侵场景。普通木马后门这套命令可以直接定位但遇到内核 Rootkit 时上层工具返回的信息会被篡改此时原地排查意义有限优先选择重装。应急响应的核心不仅是找到木马更要找到入侵入口修补漏洞防止黑客二次入侵。【免责声明】本文仅用于网络安全学习、企业授权环境安全自查。任何未经授权入侵服务器、窃取数据、植入后门的行为均违反网络安全相关法律法规一切违法后果由使用者自行承担本文作者不承担任何法律连带责任。最后关于网络安全技术储备网络安全是当今信息时代中非常重要的一环。无论是找工作还是感兴趣黑客都是未来职业选择中上上之选为了保护自己的网络安全学习网络安全知识是必不可少的。如果你是准备学习网络安全黑客或者正在学习下面这些你应该能用得上①网络安全学习路线②20份渗透测试电子书③安全攻防357页笔记④50份安全攻防面试指南⑤安全红队渗透工具包⑥网络安全必备书籍⑦100个漏洞实战案例⑧安全大厂内部视频资源⑨历年CTF夺旗赛题解析一、网络安全黑客学习路线网络安全黑客学习路线形成网络安全领域所有的知识点汇总它的用处就在于你可以按照上面的知识点去找对应的学习资源保证自己学得较为全面。二、网络安全教程视频我们在看视频学习的时候不能光动眼动脑不动手比较科学的学习方法是在理解之后运用它们这时候练手项目就很适合了。三、网络安全CTF实战案例光学理论是没用的要学会跟着一起敲要动手实操才能将自己的所学运用到实际当中去这里带来的是CTFSRC资料HW资料毕竟实战是检验真理的唯一标准嘛~四、网络安全面试题最后我们所有的作为都是为就业服务的所以关键的临门一脚就是咱们的面试题内容所以面试题板块是咱们不可或缺的部分这里我给大家准备的就是我在面试期间准备的资料。网安其实不难难的是坚持和相信自己我的经验是既然已经选定网安你就要相信它相信它能成为你日后进阶的高效渠道这样自己才会更有信念去学习才能在碰到困难的时候坚持下去。机会属于有准备的人这是一个实力的时代。人和人之间的差距不在于智商而在于如何利用业余时间只要你想学习什么时候开始都不晚不要担心这担心那你只需努力剩下的交给时间这份完整版的网络安全学习资料已经上传CSDN朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】
返回列表