温馨提示×

怎样检测debian exploit攻击

小樊
39
2026-09-19 23:28:58
栏目: 网络安全

在 Debian 系统上检测是否存在 exploit(漏洞利用/攻击),可以从系统日志、进程、文件改动、网络和行为异常几个层面来做。下面是一套比较实用的检测思路和方法。


一、基础安全检查(先确认系统状态)

1. 查看系统版本与补丁

cat /etc/debian_version
uname -a

确认是否使用了已知存在漏洞的内核/软件版本(如 Dirty COW、pkexec 等)。

查看已安装安全更新:

apt list --upgradable

二、日志分析(最重要)

2. 认证与登录日志

/var/log/auth.log

重点关注:

  • 大量失败 SSH 登录(暴力破解)
  • 非授权 IP 成功登录
  • sudosupkexec 异常使用

快速统计:

grep "Failed password" /var/log/auth.log | wc -l

3. 系统日志

/var/log/syslog
/var/log/kern.log

关注:

  • 内核 crash / Oops
  • 异常模块加载
  • 提权相关错误

三、进程与权限异常检测

4. 查看异常进程

ps auxf
top
htop

重点看:

  • 未知进程
  • 以 root 运行的奇怪程序
  • CPU / 网络异常高的进程

5. 检查隐藏进程

ps -e | wc -l
ls /proc | grep -E '^[0-9]+$' | wc -l

数量差异大可能说明有 rootkit。


四、文件与后门检测

6. 检查 SUID / SGID 文件(提权常用)

find / -perm -4000 -type f 2>/dev/null

对比基线,发现新增的可疑 SUID 文件要警惕。

7. 检查 cron / 启动项

crontab -l
ls -la /etc/cron.*
cat /etc/rc.local
systemctl list-unit-files

8. 文件改动检测(推荐工具)

AIDE(高级入侵检测)

apt install aide
aideinit

定期对比文件指纹。

Tripwire(类似)


五、网络层面检测

9. 查看异常连接

ss -antup
netstat -antup

关注:

  • 对外异常端口
  • 与陌生 IP 的持久连接

10. 抓包分析(高级)

apt install tcpdump
tcpdump -i eth0 -n

六、使用安全工具自动化检测

11. 常用工具

apt install rkhunter chkrootkit lynis
  • rkhunter
rkhunter --check
  • chkrootkit
chkrootkit
  • Lynis(系统加固 & 审计)
lynis audit system

七、内核 exploit 专项检测

常见 Debian 受影响 exploit:

  • Dirty COW (CVE-2016-5195)
  • Dirty Pipe (CVE-2022-0847)
  • pkexec (CVE-2021-4034)

检测方式:

  • 查看内核版本是否在受影响范围
  • 检查 /tmp 异常文件
  • 检查突然出现的 root shell

八、一旦发现异常怎么办

  1. 立即断网
  2. 保存日志和内存(如可能)
  3. 从干净介质启动做取证
  4. 重装系统(最安全)
  5. 修复漏洞并更改所有凭证

如果你愿意,可以告诉我:

  • Debian 版本
  • 是服务器还是桌面
  • 怀疑哪种攻击(SSH / Web / 提权)

我可以给你更针对性的检测命令

0