当 Debian 系统出现 exploit(漏洞利用) 或疑似被入侵时,应急处理的目标是:止损 → 取证 → 清除 → 加固 → 复盘。下面给你一套可操作的应急流程,适用于服务器和生产环境。
iptables -P INPUT DROP# 禁止新连接(谨慎)
iptables -A INPUT -p tcp --dport 22 -j ACCEPT
iptables -P INPUT DROP
ps auxf
top
htop
重点看:
/tmp、/dev/shm 下的进程ss -antlp
netstat -tunlp
lsof -i
关注:
last
lastb
journalctl -u ssh
crontab -l
ls /etc/cron*
systemctl list-units --type=service --state=running
⚠️ 重启会丢失内存证据
ps auxf > /root/ps.log
ss -antlp > /root/net.log
last > /root/last.log
find / -perm -4000 2>/dev/null # SUID
find / -mtime -1 2>/dev/null # 最近修改
grep -R "eval(" /var/www
grep -R "base64_decode" /var/www
~/.ssh/authorized_keys/etc/passwd、/etc/shadow/tmp、/var/tmprm -f /tmp/xxx
passwd -l username
apt update
apt upgrade -y
uname -a
apt install linux-image-amd64
reboot
# /etc/ssh/sshd_config
PasswordAuthentication no
PermitRootLogin no
ufw enable
ufw default deny incoming
ufw allow 22/tcp
apt install fail2ban
apt install rkhunter chkrootkit
✅ 建议重装的情况
✅ 可以修复的情况
| 类型 | 例子 |
|---|---|
| 本地提权 | Dirty Pipe / Dirty Cow |
| SSH | OpenSSH 漏洞 |
| Web | Nginx / Apache / PHP |
| 服务 | Redis / Docker / Java |
| 内核 | eBPF / netfilter |
你可以直接贴:
uname -a我可以给你 针对该 exploit 的精准修复方案。