温馨提示×

Debian exploit怎么溯源分析

小樊
46
2026-07-29 15:34:53
栏目: 智能运维

Debian 系统上 exploit(漏洞利用) 的溯源分析,核心目标是:

搞清楚“谁、什么时候、通过什么方式、利用了哪个漏洞、做了什么”

下面给你一套 实战型溯源分析流程,从 快速止血 → 日志取证 → 漏洞定位 → 利用链还原 → 根因总结


一、快速止血(防止继续被破坏)

在溯源前,先保证现场不再被污染:

  1. 隔离系统

    • 断网或限制出口
    • 禁止攻击者继续横向移动
  2. 保留现场

    • 不要直接重启
    • 对磁盘做 快照 / dd 镜像
    dd if=/dev/sda of=/mnt/forensic/sda.img bs=4M
    
  3. 记录当前状态

    • 进程、网络连接、登录会话
    ps auxf
    netstat -antup
    ss -antup
    w
    last
    

二、确定入侵时间窗口

1️⃣ 登录与账号相关

last -F
lastb
lastlog

重点看:

  • 异常 IP
  • 非管理员账号
  • 登录时间异常

2️⃣ 系统时间线

journalctl --list-boots
ls -lut /var/log

三、日志溯源(最关键)

1️⃣ Debian 常见日志路径

类型 路径
系统日志 /var/log/syslog
认证日志 /var/log/auth.log
内核日志 /var/log/kern.log
服务日志 /var/log/nginx/, /var/log/apache2/
定时任务 /var/log/cron

2️⃣ 重点搜索 exploit 特征

grep -R "Accepted" /var/log/auth.log
grep -R "Failed" /var/log/auth.log
grep -R "sudo" /var/log/auth.log

搜索:

  • 异常 sudo
  • 陌生 IP
  • 非预期服务启动

四、定位被利用的漏洞(Exploit 分析)

1️⃣ 检查异常进程

ps aux --sort=-%cpu
top

重点:

  • 陌生二进制
  • 挖矿进程(xmrig、kdevtmpfsi)
  • 无路径进程

2️⃣ 查找 webshell / 后门

find /var/www -name "*.php" -mtime -7
find / -name "*.sh" -mtime -7

webshell 常见特征:

  • eval、base64_decode
  • $_POST / $_GET
  • 上传时间异常

五、分析 Exploit 利用方式

常见 Debian 被利用方式

类型 举例
本地提权 Dirty Pipe、Dirty COW
远程 RCE nginx / Apache / Redis / SSH
服务漏洞 sudo CVE、systemd
容器逃逸 Docker misconfig

1️⃣ 检查 sudo 漏洞

sudo -V
dpkg -l sudo

对比:

  • CVE-2021-3156(Baron Samedit)
  • CVE-2023-22809

2️⃣ 内核 exploit

uname -r

对照:

  • Dirty Pipe(5.8–5.16)
  • Dirty COW(< 4.8)

六、文件与持久化分析

1️⃣ 定时任务

crontab -l
ls /etc/cron*

2️⃣ 启动项

systemctl list-unit-files
ls /etc/init.d/

3️⃣ 隐藏后门

ls -la /tmp /dev/shm
find / -perm -4000 2>/dev/null

七、网络行为溯源

1️⃣ 外连 IP

ss -antup

2️⃣ 下载行为

grep -R "wget\|curl" /var/log/*

3️⃣ DNS 请求

cat /var/log/syslog | grep "query"

八、工具辅助(强烈推荐)

自动化取证

  • LinPEAS
  • lynis
  • chkrootkit / rkhunter
./linpeas.sh

九、Exploit 复现与验证(可选)

在复现环境:

  1. 安装同版本 Debian
  2. 复现漏洞利用
  3. 对比日志特征

十、最终输出(溯源报告)

应包括:

  • 入侵时间线
  • 利用漏洞 CVE
  • 攻击路径图
  • 持久化方式
  • 修复建议

如果你愿意,我可以:

✅ 帮你 逐条分析某台 Debian 的日志
✅ 判断 是否是某个 CVE exploit
✅ 给你 定制 Debian 加固方案

你可以直接贴:

  • /var/log/auth.log
  • ps aux
  • uname -a
  • 异常进程或 IP

0