简短回答:可以辅助排查,但不能单靠 strings 来“查后门”。
strings 是什么strings 是 Debian/Unix 下的一个工具,用来从二进制文件(可执行文件、库、内存镜像等)里提取可打印字符串。
常见用法:
strings /usr/bin/xxx
strings -a /bin/login
strings -n 8 suspect.elf
strings 能发现哪些“后门痕迹”在排查后门时,strings 常能看到:
connect to 1.2.3.4:4444
http://evil.example.com/beacon
/bin/sh
/bin/bash
nc -e
bash -i >& /dev/tcp/
rootkit
backdoor
passwd overwrite
setuid
AES
base64
XOR
built by hacker
test_pwn
strings 的局限(很重要)后门不一定能被发现:
加密 / 混淆
strings 看不到真实内容无可见字符串
合法程序也有敏感字符串
bash、ssh 本身就有 /bin/sh内存级后门
strings 只能作为第一步:
# 1. 看文件来源
dpkg -S /usr/bin/xxx
# 2. 校验完整性
debsums -c
# 3. 查进程 / 网络
ps aux
netstat -antp
ss -antp
# 4. 查异常文件
rkhunter
chkrootkit
# 5. 动态分析
strace
ltrace
strings 能发现明显后门线索如果你愿意,可以发一个具体文件类型 / 场景(比如某次入侵、某个二进制),我可以告诉你该怎么用 strings 配合其他工具查。