“CentOS exploit”(针对 CentOS 系统的漏洞利用)的溯源,通常指在安全事件发生后,排查攻击来源、利用方式、影响范围和入侵路径。下面我从实战角度给你一套可落地的溯源思路和命令清单。
一般分三类:
cat /etc/centos-release
uname -a
rpm -qa | sort
确认:
netstat -antup
ss -antup
last
w
重点看:
iptables -L -n -v
firewall-cmd --list-all
云服务器还要看:
nmap -sV localhost
确认哪些端口对外暴露(22/80/443/3306 等)
cat /var/log/secure
grep "Failed password" /var/log/secure
grep "Accepted" /var/log/secure
攻击特征:
last -i
lastlog
cat /etc/passwd
awk -F: '$3==0' /etc/passwd
dmesg | grep -i "exploit"
ausearch -m avc -ts recent
find / -mtime -7 -type f
find /var/www -name "*.php" -mtime -7
crontab -l
ls -la /etc/cron*
systemctl list-unit-files
ls /etc/rc.local
ps auxf
rpm -V $(rpm -qa)
如果已部署:
可直接按:
重建攻击链。
典型顺序:
如果你愿意,可以告诉我:
我可以按你的实际场景给你一套精准溯源方案。