在 Debian 系统上检测是否存在 exploit(漏洞利用/攻击),可以从系统日志、进程、文件改动、网络和行为异常几个层面来做。下面是一套比较实用的检测思路和方法。
cat /etc/debian_version
uname -a
确认是否使用了已知存在漏洞的内核/软件版本(如 Dirty COW、pkexec 等)。
查看已安装安全更新:
apt list --upgradable
/var/log/auth.log
重点关注:
sudo、su、pkexec 异常使用快速统计:
grep "Failed password" /var/log/auth.log | wc -l
/var/log/syslog
/var/log/kern.log
关注:
ps auxf
top
htop
重点看:
ps -e | wc -l
ls /proc | grep -E '^[0-9]+$' | wc -l
数量差异大可能说明有 rootkit。
find / -perm -4000 -type f 2>/dev/null
对比基线,发现新增的可疑 SUID 文件要警惕。
crontab -l
ls -la /etc/cron.*
cat /etc/rc.local
systemctl list-unit-files
apt install aide
aideinit
定期对比文件指纹。
ss -antup
netstat -antup
关注:
apt install tcpdump
tcpdump -i eth0 -n
apt install rkhunter chkrootkit lynis
rkhunter --check
chkrootkit
lynis audit system
常见 Debian 受影响 exploit:
检测方式:
/tmp 异常文件如果你愿意,可以告诉我:
我可以给你更针对性的检测命令。