在 Debian 系统上识别 exploit(漏洞利用)类木马/后门,可以从行为、文件、网络、进程、持久化几个维度入手。下面给你一套实用排查清单(偏运维/安全视角,非单一工具)。
典型 exploit 木马常有以下特征:
top 看不到明显进程(可能隐藏)top
htop
ps auxf
重点看:
apache/nginx 但执行了 /tmp/xxx/tmp /dev/shm /var/tmpss -antp
netstat -antp
异常特征:
ls -la /tmp /var/tmp /dev/shm
注意:
systemd-xxxx、kworker-xxxfind / -mtime -7 -type f 2>/dev/null
重点目录:
/usr/bin/usr/sbin/lib/etccrontab -l
ls -la /etc/cron*
cat /etc/crontab
systemctl list-units --type=service --all
ls -la /etc/systemd/system/
异常服务名:
nginx, redis, dockercat ~/.bashrc
cat ~/.profile
cat /etc/rc.local
很多 exploit 木马会替换 ps / netstat / ls。
busybox ps
busybox top
如果 busybox 看到进程但 ps 看不到 → 被劫持
dpkg -V
输出中带:
??5 → 文件被修改/bin/ps /bin/netstat /usr/bin/toplsmod
可疑:
journalctl _COMM=sudo
cat /var/log/auth.log
apt install rkhunter
rkhunter --check
apt install chkrootkit
chkrootkit
apt install lynis
lynis audit system
/tmp 生成可执行文件如果你愿意,可以告诉我:
我可以帮你针对性分析或写一份排查脚本。