温馨提示×

怎样识别debian exploit木马

小樊
55
2026-09-10 15:26:28
栏目: 智能运维

在 Debian 系统上识别 exploit(漏洞利用)类木马/后门,可以从行为、文件、网络、进程、持久化几个维度入手。下面给你一套实用排查清单(偏运维/安全视角,非单一工具)。


一、先看“异常行为”

典型 exploit 木马常有以下特征:

  • CPU / 内存莫名飙高(挖矿、扫描)
  • 对外发起大量连接(端口扫描、暴力破解)
  • 系统变慢但 top 看不到明显进程(可能隐藏)
  • 日志中出现异常 root 登录、sudo 使用

二、基础命令快速排查

1️⃣ 查看异常进程

top
htop
ps auxf

重点看:

  • 不认识的进程名(如随机字符串)
  • 父进程是 apache/nginx 但执行了 /tmp/xxx
  • 进程路径在 /tmp /dev/shm /var/tmp

2️⃣ 查看网络连接

ss -antp
netstat -antp

异常特征:

  • 连接到境外 IP
  • 多个对外 4444 / 1337 / 6667 等端口
  • 本机开放未知监听端口

三、检查“可疑文件 & 目录”

1️⃣ 临时目录(exploit 最爱)

ls -la /tmp /var/tmp /dev/shm

注意:

  • 可执行文件
  • 脚本(.sh .py .pl)
  • 名字像 systemd-xxxx、kworker-xxx

2️⃣ 查找近期被修改的文件

find / -mtime -7 -type f 2>/dev/null

重点目录:

  • /usr/bin
  • /usr/sbin
  • /lib
  • /etc

四、检查“持久化后门”

1️⃣ cron 后门

crontab -l
ls -la /etc/cron*
cat /etc/crontab

2️⃣ systemd 服务

systemctl list-units --type=service --all
ls -la /etc/systemd/system/

异常服务名:

  • 随机字符
  • 伪装成 nginx, redis, docker

3️⃣ 启动脚本

cat ~/.bashrc
cat ~/.profile
cat /etc/rc.local

五、检查“被替换的系统命令”

很多 exploit 木马会替换 ps / netstat / ls。

方法 1:用静态工具

busybox ps
busybox top

如果 busybox 看到进程但 ps 看不到 → 被劫持

方法 2:校验文件

dpkg -V

输出中带:

  • ??5 → 文件被修改
  • 特别是 /bin/ps /bin/netstat /usr/bin/top

六、检查内核 & 提权痕迹

1️⃣ 查看是否有异常内核模块

lsmod

可疑:

  • 随机名
  • 无描述

2️⃣ 查看 sudo / su 日志

journalctl _COMM=sudo
cat /var/log/auth.log

七、用安全工具辅助(强烈推荐)

✅ 1. rkhunter(rootkit 检测)

apt install rkhunter
rkhunter --check

✅ 2. chkrootkit

apt install chkrootkit
chkrootkit

✅ 3. Lynis(系统安全审计)

apt install lynis
lynis audit system

八、常见 Debian Exploit 木马例子(识别线索)

  • Dirty COW / exploit 脚本:在 /tmp 生成可执行文件
  • Redis 未授权 → 写 crontab
  • Log4j / Java 应用 RCE
  • 隐藏进程 + 反向 shell

九、发现后怎么办(重要)

  1. 断网
  2. 备份关键日志
  3. 不要直接杀进程(可能自毁/触发逻辑炸弹)
  4. 最好从干净介质重装
  5. 修复漏洞来源(版本/配置)

如果你愿意,可以告诉我:

  • Debian 版本
  • 是否跑 Web / Redis / Docker
  • 有什么异常现象

我可以帮你针对性分析或写一份排查脚本。

0 踩