在 CentOS(或其他 Linux 系统)上排查 exploit(入侵/漏洞利用)相关行为,核心思路是:看系统日志、看安全日志、看服务日志、看异常进程和网络。下面按“从哪里看、看什么、怎么看”给你一个实用清单。
/var/log/messages # 系统总体日志(CentOS 7/8)
/var/log/secure # 登录、SSH、sudo、认证(非常重要)
/var/log/audit/audit.log # auditd 安全审计日志(如启用)
查看示例:
tail -f /var/log/secure
grep "Failed password" /var/log/secure
grep "Accepted" /var/log/secure
last # 登录历史
lastlog # 各用户最后登录
who # 当前登录
w # 当前用户+进程
history # 当前用户历史命令
cat ~/.bash_history
如果 history 被清空:
ls -la ~/.bash_history
常见:
/var/log/httpd/access_log
/var/log/httpd/error_log
/var/log/nginx/access.log
/var/log/nginx/error.log
查找 webshell / 扫描:
grep -E "POST|cmd=|eval|base64" /var/log/nginx/access.log
top
ps auxf
netstat -antup
ss -antup
重点看:
find / -perm -4000 -type f # SUID 提权文件
find / -mtime -1 # 最近 1 天修改的文件
find /tmp /var/tmp -type f # 临时目录
# 安装并运行
yum install -y epel-release
yum install -y rkhunter chkrootkit
rkhunter --check
chkrootkit
tar czf logs.tar.gz /var/log
cat ~/.ssh/authorized_keys
crontab -l
ls /etc/cron*
systemctl list-unit-files
我可以给你 更精准的日志排查命令。