温馨提示×

centos exploit怎么排查

小樊
48
2026-09-09 06:05:46
栏目: 智能运维

在 CentOS(或其他 Linux 系统)上排查 exploit(漏洞利用 / 入侵痕迹),通常可以从系统异常、账号、进程、网络、文件、日志几个维度入手。下面给你一套实用排查清单,适合服务器被怀疑被入侵或中招时快速定位。


一、先看系统是否异常

uptime
top
htop

重点关注:

  • CPU / 内存异常占用
  • 未知进程(尤其是奇怪名字、随机字符串)
  • 系统负载异常高

二、排查异常账号

cat /etc/passwd
cat /etc/shadow

重点看:

  • 是否存在未知用户
  • UID 为 0 的非 root 用户
  • 家目录异常(如 /tmp/dev

查看最近登录:

last
lastlog
w
who

检查 sudo 权限:

cat /etc/sudoers
ls -l /etc/sudoers.d/

三、排查异常进程

ps -ef
ps aux --sort=-%cpu

结合网络:

netstat -antup
ss -antup

重点看:

  • 外连 IP(尤其是境外)
  • 监听异常端口
  • 进程路径在 /tmp/dev/shm/var/tmp

查看进程真实路径:

ls -l /proc/<PID>/exe

四、排查定时任务(常见后门)

crontab -l
cat /etc/crontab
ls -l /etc/cron.*
systemctl list-timers

常见路径:

  • /etc/cron.d/
  • /var/spool/cron/

五、排查启动项 & 服务

systemctl list-unit-files --type=service
chkconfig --list

重点:

  • 未知 service
  • 启动脚本指向 /tmp 等目录

六、排查可疑文件

find / -perm -4000 -type f 2>/dev/null   # SUID 文件
find / -type f -name "*.sh" -mtime -7
find /tmp /var/tmp /dev/shm -type f

重点:

  • SUID 后门
  • 最近修改的脚本
  • 隐藏文件(.xxx

七、排查日志(关键)

1. 安全日志

/var/log/secure
/var/log/messages
/var/log/audit/audit.log

重点:

  • 爆破 SSH
  • 提权成功
  • 异常 IP 登录

2. Web 日志(如被 web exploit)

/var/log/nginx/
/var/log/httpd/

关注:

  • 一句话木马
  • evalbase64/bin/sh 等特征

八、排查网络连接 & 恶意 IP

netstat -ant | grep ESTABLISHED

可配合:

  • VirusTotal
  • abuseipdb.com 判断是否是 C2 服务器

九、利用工具辅助(推荐)

1. Rootkit 检测

yum install -y rkhunter chkrootkit
rkhunter --check
chkrootkit

2. 安全扫描

  • Lynis
  • ClamAV(查恶意文件)

十、如果确认被 exploit

✅ 建议操作:

  1. 断网或隔离
  2. 保存日志和样本
  3. 修改所有密码
  4. 修复漏洞(内核 / 服务 / 应用)
  5. 最稳妥:重装系统 + 恢复备份

如果你愿意,可以告诉我:

  • CentOS 版本(6 / 7 / 8 / Stream)
  • 系统被入侵 还是 Web 被 getshell
  • 有没有异常现象(如挖矿、SSH 爆破)

我可以给你更针对性的排查命令

0