温馨提示×

Debian exploit如何清除

小樊
33
2026-08-14 02:54:25
栏目: 智能运维

如果你在 Debian 系统上怀疑存在 exploit(漏洞利用)或已被入侵,建议按下面步骤系统化处理,而不是只“删一个文件”。


一、先判断:是“漏洞存在”还是“已经被入侵”

1️⃣ 常见 exploit 迹象

  • 出现陌生进程 / 高 CPU 占用
  • /tmp/dev/shm 中有可疑文件
  • SSH 登录日志异常
  • 系统命令被替换(如 pstopnetstat
  • Web 目录出现 webshell(.php.jsp

二、立即做的 5 件事(紧急止血)

✅ 1. 断开公网(但保留 SSH)

iptables -A INPUT -p tcp --dport 22 -j ACCEPT
iptables -P INPUT DROP

或直接在云控制台断网。


✅ 2. 备份当前状态(取证)

tar czf /root/forensics.tar.gz /var/log /tmp /proc/*/exe 2>/dev/null

如果这是生产环境,不要立即重装


✅ 3. 检查异常账号

cat /etc/passwd
grep ':0:' /etc/passwd
last -n 50
lastb

删除可疑账号:

deluser 用户名

✅ 4. 检查 SSH 后门

cat ~/.ssh/authorized_keys
cat /root/.ssh/authorized_keys

删除未知公钥。


✅ 5. 查可疑进程

ps aux
top
lsof -i

如果进程名奇怪(如 kworkerdbus-d 但路径不对):

ls -l /proc/PID/exe

三、清除 exploit 的核心步骤

1️⃣ 更新系统(修复漏洞)

apt update
apt upgrade -y
apt dist-upgrade -y

2️⃣ 检查并恢复被篡改的命令

dpkg -V coreutils procps net-tools

重装被篡改的包:

apt install --reinstall coreutils procps net-tools

3️⃣ 清理可疑文件

常见位置:

/tmp
/var/tmp
/dev/shm
/root
/home/*

查找最近修改文件:

find / -type f -mtime -3

4️⃣ 检查定时任务(cron 后门)

crontab -l
cat /etc/crontab
ls /etc/cron.*

5️⃣ 检查系统服务

systemctl list-units --type=service
systemctl list-unit-files

四、Web exploit(如 WordPress / 面板)

如果是 Web 入侵:

  • 删除 webshell
  • 升级 CMS / 插件
  • 重置数据库密码
  • 检查上传目录

五、最稳妥方案(强烈建议)

如果已确认被入侵:重装系统才是真正“清除干净”

流程:

  1. 备份数据
  2. 重装 Debian
  3. 恢复数据
  4. 打全补丁

六、常见 Debian 高危漏洞(参考)

  • Dirty Pipe
  • Dirty COW
  • Sudo / Polkit / OpenSSH 漏洞
  • Web 应用 RCE

七、我可以继续帮你

你可以直接发我:

  • Debian 版本(cat /etc/os-release
  • 疑似 exploit 文件名 / 日志
  • 是否被提权 / 挖矿 / 反弹 shell

我可以一步步帮你定位并清除

0