温馨提示×

centos exploit怎么应急响应

小樊
37
2026-09-21 12:00:53
栏目: 智能运维

在 CentOS(或其他 Linux 系统)上发现 exploit(漏洞利用/入侵) 时,应按“止血 → 取证 → 排查 → 清除 → 恢复 → 加固”的流程做应急响应。下面给你一套可直接照做的操作清单。


一、立即止血(优先做)

1. 隔离主机(不要直接关机)

# 如果有外网
iptables -I INPUT -p tcp --dport 22 -j DROP   # 谨慎,别把自己踢了
# 或直接断网(云服务器:安全组禁公网)
  • 云服务器:用安全组禁止公网访问
  • 物理机:拔网线 / 关交换机端口

⚠️ 除非必须,不要立即重启(会丢失内存证据)


二、保护现场(取证)

2. 记录系统时间

date

3. 查看当前连接和进程

who
w
last
netstat -antup
ss -antup
ps auxf

4. 可疑进程排查

top -c
ps -eo pid,ppid,user,comm,etime,args | sort -k5

重点看:

  • 未知二进制
  • 隐藏目录(/tmp、/dev/shm、/var/tmp)
  • 高 CPU / 网络连接异常

三、账号与权限排查

5. 检查账户

cat /etc/passwd
cat /etc/shadow
awk -F: '$3==0 {print}' /etc/passwd
  • 是否有未知 UID=0 账户
  • 是否有奇怪的 shell(/bin/bash 但不知道是谁)

6. 检查 sudo 和 key

cat /etc/sudoers
ls -la ~/.ssh/
cat ~/.ssh/authorized_keys

四、后门与持久化排查

7. 启动项 / 定时任务

systemctl list-unit-files | grep enabled
crontab -l
ls -la /etc/cron*
cat /etc/rc.local

8. 常见后门位置

ls -la /tmp /var/tmp /dev/shm
find / -perm -4000 -type f 2>/dev/null   # SUID后门

五、日志分析

9. 关键日志

/var/log/secure
/var/log/messages
/var/log/audit/audit.log
journalctl -xe

重点看:

  • 暴力破解成功
  • 异常登录 IP
  • 提权行为

六、漏洞定位(exploit来源)

10. 常见 CentOS 被 exploit 原因

  • 未修复的漏洞(如:
    • CentOS 7:OpenSSL / polkit / sudo
    • Web:Tomcat / Redis / Elasticsearch
  • 弱口令 SSH
  • 暴露的 22 / 6379 / 9200 端口
rpm -qa | grep -E "kernel|openssl|sudo|polkit"

七、清除与恢复

11. 删除恶意文件 / 进程

kill -9 <pid>
rm -rf /path/to/malware

12. 修改所有密码

  • root
  • 应用账号
  • 数据库

八、加固(防止再被 exploit)

  • 升级系统
yum update -y
  • 禁用 root SSH
  • 改 SSH 端口
  • 配置防火墙
  • 安装 fail2ban
  • 最小化服务暴露

九、升级建议(重要)

CentOS 7 已 EOL(2024-06-30)
建议迁移到:

  • Rocky Linux
  • AlmaLinux
  • CentOS Stream(不推荐生产)

十、如果你现在“正在被入侵”

请直接告诉我:

  1. CentOS 版本
  2. 怎么发现的(告警 / 异常进程 / 勒索)
  3. 是否有 Web 服务

我可以给你针对性的一步一步命令。

0 踩