在 CentOS(或任何 Linux 系统)上对 exploit 进行溯源,通常指两种场景之一:
下面我按实战安全运维视角给你一套可落地的溯源思路。
先看异常现象:
/etc/passwd、cron)快速检查:
top
netstat -antp
ps auxf
ls -al /tmp /dev/shm
crontab -l
cat /etc/passwd
/var/log/secure
/var/log/messages
/var/log/audit/audit.log
重点看:
grep "Failed password" /var/log/secure
grep "Accepted" /var/log/secure
如果是 Web exploit:
/var/log/nginx/access.log
/var/log/httpd/access_log
搜索特征:
/wp-admin、/struts、/.env);, |, curl, wget)ls -al --time-style=full-iso /tmp
stat /tmp/xxx
ps -ef
lsof -p PID
readlink /proc/PID/cwd
cat /proc/PID/cmdline
systemctl list-unit-files
ls /etc/rc.local
cat /etc/cron*
查看系统与服务版本:
cat /etc/centos-release
rpm -qa | grep -E "kernel|openssh|nginx|httpd|php"
对照:
例如:
find / -newermt "2025-01-01" ! -newermt "2025-01-02"
结合:
如果你是拿到一个 exploit 文件:
file exploit
strings exploit
./exploit --help
strace ./exploit
ltrace ./exploit
objdump -d/var/log/audit/audit.log
ausearch -m AVC
yum history
uname -a
cat /proc/version
应包括:
如果你愿意,可以告诉我:
我可以直接给你针对性命令和判断方法。