如果你在 Debian 系统上怀疑存在 exploit(漏洞利用)或已被入侵,建议按下面步骤系统化处理,而不是只“删一个文件”。
/tmp、/dev/shm 中有可疑文件ps、top、netstat).php、.jsp)iptables -A INPUT -p tcp --dport 22 -j ACCEPT
iptables -P INPUT DROP
或直接在云控制台断网。
tar czf /root/forensics.tar.gz /var/log /tmp /proc/*/exe 2>/dev/null
如果这是生产环境,不要立即重装
cat /etc/passwd
grep ':0:' /etc/passwd
last -n 50
lastb
删除可疑账号:
deluser 用户名
cat ~/.ssh/authorized_keys
cat /root/.ssh/authorized_keys
删除未知公钥。
ps aux
top
lsof -i
如果进程名奇怪(如 kworker、dbus-d 但路径不对):
ls -l /proc/PID/exe
apt update
apt upgrade -y
apt dist-upgrade -y
dpkg -V coreutils procps net-tools
重装被篡改的包:
apt install --reinstall coreutils procps net-tools
常见位置:
/tmp
/var/tmp
/dev/shm
/root
/home/*
查找最近修改文件:
find / -type f -mtime -3
crontab -l
cat /etc/crontab
ls /etc/cron.*
systemctl list-units --type=service
systemctl list-unit-files
如果是 Web 入侵:
如果已确认被入侵:重装系统才是真正“清除干净”
流程:
你可以直接发我:
cat /etc/os-release)我可以一步步帮你定位并清除 ✅