温馨提示×

如何排查debian exploit入侵

小樊
49
2026-09-19 23:35:01
栏目: 网络安全

下面给你一套在 Debian 上排查 exploit / 入侵的实战流程,从“快速判断是否中招”到“深度取证”,适合服务器或工作站。


一、先确认是否被入侵(快速判断)

1. 查看当前登录和连接

who
w
last
lastlog

重点看:

  • 不认识的 IP
  • 非工作时间的登录
  • 重复失败后又成功的情况

2. 查看异常网络连接

ss -antup
netstat -antup   # 若无 ss

关注:

  • 连向境外 IP
  • 本机监听异常端口
  • 未知进程占用网络

3. 检查可疑进程

top
ps auxf

重点:

  • 高 CPU / 内存
  • 名字像系统进程(如 [kworker]、sshd 伪装)
  • 路径在 /tmp、/dev/shm、/var/tmp

二、检查系统账号与权限

1. 检查用户

cat /etc/passwd
cat /etc/shadow

异常特征:

  • uid=0 的非 root 用户
  • shell 是 /bin/bash 的异常用户

2. 检查 sudo 权限

cat /etc/sudoers
ls -l /etc/sudoers.d/

3. 检查 cron / 定时任务

crontab -l
ls -l /etc/cron*
cat /etc/crontab

重点:

  • /tmp、.sh、.py 定时执行
  • 每分钟执行一次

三、检查系统文件与后门

1. 检查开机启动项

systemctl list-unit-files --type=service
ls -l /etc/init.d/

2. 检查最近被修改的文件

find / -mtime -7 -type f 2>/dev/null

重点目录:

  • /bin, /sbin, /usr/bin, /usr/sbin
  • /etc
  • /tmp, /var/tmp

3. 检查文件是否被替换(rootkit 常用)

dpkg -V

或:

debsums -c

四、检查 exploit 痕迹

1. 查看内核与漏洞利用

uname -a
cat /etc/os-release

对照:

  • 是否运行旧内核
  • 是否未打补丁(如 Dirty Pipe / Dirty COW)

2. 查看异常模块

lsmod

可疑:

  • 无名 kernel module
  • 名字像随机字符串

3. 查看 dmesg / 日志

dmesg | tail -50
journalctl -xe

关注:

  • segfault
  • exploit 尝试
  • 提权失败

五、日志审计(关键)

1. 认证日志

cat /var/log/auth.log

重点:

  • 暴力破解
  • 成功登录异常 IP

2. 系统日志

cat /var/log/syslog

3. Web / 服务日志

如:

/var/log/nginx/
/var/log/apache2/
/var/log/mysql/

六、使用安全工具辅助

1. 查 rootkit

apt install chkrootkit rkhunter
chkrootkit
rkhunter --check

2. 查恶意文件

apt install clamav
freshclam
clamscan -r / --bell

3. 进程/文件关联

lsof -p <pid>
strace -p <pid>

七、如果确认被入侵(标准处理)

不要只删文件,建议:

  1. 断网(物理或防火墙)
  2. 备份重要数据(只读)
  3. 保存取证日志
  4. 重装系统(最安全)
  5. 恢复数据并打补丁
  6. 修改所有密码 / 密钥

八、后续加固建议

  • 升级内核与系统
  • 禁用 root SSH
  • 使用密钥登录
  • 配置 fail2ban
  • 最小化安装
  • 定期 apt update && apt upgrade

如果你愿意,可以告诉我:

  • Debian 版本
  • 是否 Web 服务器
  • 发现什么异常现象

我可以帮你针对性分析 exploit 类型。

0 踩