温馨提示×

centos exploit怎样溯源

小樊
49
2026-09-06 08:32:44
栏目: 智能运维

“CentOS exploit”(针对 CentOS 系统的漏洞利用)的溯源,通常指在安全事件发生后,排查攻击来源、利用方式、影响范围和入侵路径。下面我从实战角度给你一套可落地的溯源思路和命令清单。


一、先明确:你要溯源什么?

一般分三类:

  1. 攻击来源(IP、域名、跳板机)
  2. 利用的漏洞(CentOS 版本 + 服务 + CVE)
  3. 入侵痕迹(webshell、后门、提权、持久化)

二、基础信息收集(先定位环境)

cat /etc/centos-release
uname -a
rpm -qa | sort

确认:

  • CentOS 版本(6/7/8)
  • 内核版本
  • 已安装软件及版本(对比 CVE)

三、网络层溯源(谁打的你)

1. 连接与攻击 IP

netstat -antup
ss -antup
last
w

重点看:

  • ESTABLISHED 的异常外连
  • 不明 IP 的 SSH 登录

2. 防火墙 / 安全组日志

iptables -L -n -v
firewall-cmd --list-all

云服务器还要看:

  • 安全组规则
  • 云平台流量日志

3. 公网暴露面

nmap -sV localhost

确认哪些端口对外暴露(22/80/443/3306 等)


四、认证与登录溯源(SSH 最常见)

1. SSH 登录记录

cat /var/log/secure
grep "Failed password" /var/log/secure
grep "Accepted" /var/log/secure

攻击特征:

  • 大量 Failed password(爆破)
  • 成功登录后执行异常命令

2. 历史登录用户

last -i
lastlog

3. 可疑账户

cat /etc/passwd
awk -F: '$3==0' /etc/passwd

五、漏洞利用溯源(CentOS 常见 exploit)

常见利用点

  • SSH 弱口令 / 漏洞
  • 未修复的 RCE(如:
    • CVE-2021-4034(pkexec)
    • CVE-2022-0847(Dirty Pipe)
    • 旧版 OpenSSL / glibc )

检查利用痕迹

dmesg | grep -i "exploit"
ausearch -m avc -ts recent

六、文件与后门溯源

1. 近期改动文件

find / -mtime -7 -type f

2. Web 目录(如有)

find /var/www -name "*.php" -mtime -7

3. 定时任务

crontab -l
ls -la /etc/cron*

4. 启动项

systemctl list-unit-files
ls /etc/rc.local

5. 隐藏进程 / Rootkit

ps auxf
rpm -V $(rpm -qa)

七、日志集中溯源(推荐)

如果已部署:

  • ELK / Splunk
  • Auditd
  • Osquery

可直接按:

  • 时间线
  • 进程树
  • 网络连接

重建攻击链。


八、攻击时间线重建(关键)

典型顺序:

  1. 扫描(端口 / 服务)
  2. 利用漏洞(RCE / 提权)
  3. 落地后门
  4. 横向 / 外连 C2

九、事后加固建议

  • 升级内核与软件
  • 禁用 root SSH
  • 配置 fail2ban
  • 最小化暴露端口
  • 定期漏洞扫描

如果你愿意,可以告诉我:

  • CentOS 版本
  • 被攻击现象(卡顿 / 挖矿 / 被控)
  • 有无 Web 服务

我可以按你的实际场景给你一套精准溯源方案

0