温馨提示×

Debian exploit怎么检测

小樊
37
2026-08-14 02:53:26
栏目: 智能运维

在 Debian 系统上检测 exploit(漏洞利用)或入侵痕迹,通常从 系统完整性、已知漏洞、异常行为、后门/提权 几个层面来做。下面给你一套实战型检测思路,从基础到进阶。


一、快速基础检查(必做)

1️⃣ 检查系统版本和补丁状态

cat /etc/debian_version
uname -a

然后对照:

  • Debian Security Tracker
    https://security-tracker.debian.org/

更新系统:

sudo apt update && sudo apt upgrade -y

2️⃣ 检查最近登录和异常账户

last
lastlog
who

检查可疑用户:

cat /etc/passwd
cat /etc/shadow

重点看:

  • UID 为 0 的非 root 用户
  • 家目录在 /tmp/dev/var/tmp

3️⃣ 检查可疑进程

ps auxf
top
htop

重点看:

  • 进程名随机字符
  • 父进程异常(如 apache/nginx 下跑 bash)
  • 隐藏进程(对比 /proc
ls /proc | grep '[0-9]' | sort -n

二、检测已知 Exploit(重点)

4️⃣ 使用漏洞扫描工具

✅ lynis(强烈推荐)

sudo apt install lynis
sudo lynis audit system

✅ debsecan(Debian 专用)

sudo apt install debsecan
debsecan

它会告诉你:

当前已安装软件中 哪些 CVE 可被 exploit


5️⃣ 检查常见提权 Exploit 痕迹

检查 SUID 程序(常见提权点)

find / -perm -4000 -type f 2>/dev/null

检查 sudo 配置

sudo -l
cat /etc/sudoers

检查内核漏洞利用

uname -r

对照:

  • https://cve.mitre.org/
  • https://www.exploit-db.com/

三、检测是否被入侵(后门 / Rootkit)

6️⃣ 检查网络连接

ss -antlp
netstat -antlp

重点看:

  • 陌生外连 IP
  • 非常用端口
  • 反弹 shell(bash/python/perl)

7️⃣ 检查 cron / systemd 后门

crontab -l
ls /etc/cron*
systemctl list-units --type=service --all

8️⃣ 检查 SSH 后门

cat ~/.ssh/authorized_keys
cat /root/.ssh/authorized_keys

检查 sshd 配置:

grep -R "PermitRootLogin" /etc/ssh/

9️⃣ Rootkit 检测(高级)

✅ chkrootkit

sudo apt install chkrootkit
sudo chkrootkit

✅ rkhunter

sudo apt install rkhunter
sudo rkhunter --check

⚠️ 注意:

Rootkit 检测工具 只能作为参考,高级 rootkit 可能绕过。


四、日志分析(关键)

10️⃣ 检查关键日志

/var/log/auth.log
/var/log/syslog
/var/log/kern.log

快速搜索:

grep -i "exploit" /var/log/syslog
grep -i "segfault" /var/log/kern.log

五、安全加固建议(防止再次被 exploit)

✅ 开启自动安全更新

sudo apt install unattended-upgrades

✅ 配置防火墙

sudo apt install ufw
sudo ufw enable

✅ 禁用不必要服务
✅ 使用 AppArmor
✅ SSH 禁止 root 登录 + 密钥认证


六、如果你怀疑已经被 Exploit

⚠️ 不要只“修复” 建议:

  1. 隔离服务器(断网)
  2. 保存日志和内存快照
  3. 重装系统(最安全)
  4. 从干净备份恢复

七、我可以继续帮你

你可以直接告诉我:

  • Debian 版本(如 10 / 11 / 12)
  • Web 服务器 / 桌面 / 云主机
  • 是否发现 异常进程 / 文件 / 外连
  • 具体报错或日志

我可以帮你 精准定位是哪种 exploit、是否被入侵、如何清理

0