温馨提示×

怎样用linux strings查木马

小樊
36
2026-09-11 09:56:50
栏目: 智能运维

在 Linux 里,strings 是一个基础但很有用的排查工具,本身不能“杀木马”,但可以用来发现可疑线索。下面按实战思路讲。


一、strings 能查到什么?

strings 用来提取文件中的可打印字符串,木马/后门常会在里面留下:

  • 恶意域名 / IP
  • 命令与控制(C2)地址
  • 系统命令(/bin/sh, bash, wget, curl
  • 加密壳特征(UPX, AES, rc4
  • 敏感路径(/tmp/.x, /root/.ssh
  • 作者残留信息

二、基本用法(先学会)

strings 文件名

只看前 200 行:

strings 文件名 | head -n 200

查看 ASCII 字符串(排除乱码):

strings -n 6 文件名

三、实战:用 strings 查木马

1️⃣ 检查可疑文件(重点)

strings /tmp/xxx
strings /var/tmp/*
strings /dev/shm/*

常见可疑位置:

/tmp
/var/tmp
/dev/shm
/usr/local/bin
/root/.ssh

2️⃣ 搜恶意特征(关键)

strings 文件 | grep -Ei "wget|curl|/bin/sh|bash|nc|socket|/tmp/|/dev/shm"

找 C2:

strings 文件 | grep -E "http://|https://|[0-9]{1,3}\.[0-9]{1,3}\.[0-9]{1,3}\.[0-9]{1,3}"

找挖矿木马常见词:

strings 文件 | grep -Ei "miner|xmr|pool|stratum"

3️⃣ 查正在运行的进程

先找 PID:

ps aux | grep 可疑名

再 dump 进程内存(高级):

cat /proc/PID/maps
strings /proc/PID/mem | grep -i "http"

4️⃣ 对比正常文件(很有效)

strings /bin/ls > ls.txt
strings 可疑ls > bad.txt
diff ls.txt bad.txt

四、配合其他命令更准

file 文件
ldd 文件
stat 文件
chkrootkit
rkhunter

五、注意事项(很重要)

⚠️ strings 只能看明文

  • 加壳、加密的木马可能看不到内容
  • 需要结合 upx -d、反汇编、行为分析

⚠️ 不要直接运行可疑文件
⚠️ 最好在 隔离环境 / 虚拟机 中分析


六、简单排查流程(推荐)

  1. ps aux 看异常进程
  2. netstat -antp 看异常连接
  3. strings 分析可疑文件
  4. 搜 C2 / 矿池 / shell
  5. 用 rkhunter + chkrootkit 复核

如果你愿意,可以:

  • 发一个 具体文件路径
  • 或贴一段 strings 输出

我可以直接帮你判断是不是木马。

0