在 Debian 系统上检测 exploit(漏洞利用)或入侵痕迹,通常从 系统完整性、已知漏洞、异常行为、后门/提权 几个层面来做。下面给你一套实战型检测思路,从基础到进阶。
cat /etc/debian_version
uname -a
然后对照:
更新系统:
sudo apt update && sudo apt upgrade -y
last
lastlog
who
检查可疑用户:
cat /etc/passwd
cat /etc/shadow
重点看:
/tmp、/dev、/var/tmpps auxf
top
htop
重点看:
/proc)ls /proc | grep '[0-9]' | sort -n
sudo apt install lynis
sudo lynis audit system
sudo apt install debsecan
debsecan
它会告诉你:
当前已安装软件中 哪些 CVE 可被 exploit
find / -perm -4000 -type f 2>/dev/null
sudo -l
cat /etc/sudoers
uname -r
对照:
ss -antlp
netstat -antlp
重点看:
crontab -l
ls /etc/cron*
systemctl list-units --type=service --all
cat ~/.ssh/authorized_keys
cat /root/.ssh/authorized_keys
检查 sshd 配置:
grep -R "PermitRootLogin" /etc/ssh/
sudo apt install chkrootkit
sudo chkrootkit
sudo apt install rkhunter
sudo rkhunter --check
⚠️ 注意:
Rootkit 检测工具 只能作为参考,高级 rootkit 可能绕过。
/var/log/auth.log
/var/log/syslog
/var/log/kern.log
快速搜索:
grep -i "exploit" /var/log/syslog
grep -i "segfault" /var/log/kern.log
✅ 开启自动安全更新
sudo apt install unattended-upgrades
✅ 配置防火墙
sudo apt install ufw
sudo ufw enable
✅ 禁用不必要服务
✅ 使用 AppArmor
✅ SSH 禁止 root 登录 + 密钥认证
⚠️ 不要只“修复” 建议:
你可以直接告诉我:
我可以帮你 精准定位是哪种 exploit、是否被入侵、如何清理。