在 CentOS(或其他 Linux 系统)上排查 exploit(漏洞利用 / 入侵痕迹),通常可以从系统异常、账号、进程、网络、文件、日志几个维度入手。下面给你一套实用排查清单,适合服务器被怀疑被入侵或中招时快速定位。
uptime
top
htop
重点关注:
cat /etc/passwd
cat /etc/shadow
重点看:
/tmp、/dev)查看最近登录:
last
lastlog
w
who
检查 sudo 权限:
cat /etc/sudoers
ls -l /etc/sudoers.d/
ps -ef
ps aux --sort=-%cpu
结合网络:
netstat -antup
ss -antup
重点看:
/tmp、/dev/shm、/var/tmp查看进程真实路径:
ls -l /proc/<PID>/exe
crontab -l
cat /etc/crontab
ls -l /etc/cron.*
systemctl list-timers
常见路径:
/etc/cron.d//var/spool/cron/systemctl list-unit-files --type=service
chkconfig --list
重点:
/tmp 等目录find / -perm -4000 -type f 2>/dev/null # SUID 文件
find / -type f -name "*.sh" -mtime -7
find /tmp /var/tmp /dev/shm -type f
重点:
.xxx)/var/log/secure
/var/log/messages
/var/log/audit/audit.log
重点:
/var/log/nginx/
/var/log/httpd/
关注:
eval、base64、/bin/sh 等特征netstat -ant | grep ESTABLISHED
可配合:
yum install -y rkhunter chkrootkit
rkhunter --check
chkrootkit
✅ 建议操作:
如果你愿意,可以告诉我:
我可以给你更针对性的排查命令。