检测 Debian 系统中的 exploit(漏洞利用)或入侵行为,通常需要结合系统日志、文件完整性、网络流量、进程行为、漏洞扫描等多维度手段。以下是具体方法和工具:
Debian 主要日志在 /var/log/:
# 认证相关(SSH 爆破、提权)
grep "Failed password" /var/log/auth.log
grep "sudo" /var/log/auth.log
# 系统错误、内核异常
tail -n 100 /var/log/syslog
dmesg | tail -n 50
重点关注:
root 被异常提权# 查看异常进程
top
ps auxf
# 查看监听端口与连接
ss -tunlp
netstat -antup
# 查看是否有外连恶意 IP
lsof -i
# 查看所有用户
cat /etc/passwd
# 查看有 root 权限的用户
grep ':0:' /etc/passwd
# 查看 sudo 用户
cat /etc/sudoers
异常点:
/etc/passwd 中被加入未知 uid=0 用户debsums 检测被篡改的系统文件apt install debsums
debsums -c
若输出被修改的二进制文件(如 /bin/ls、/usr/sbin/sshd),很可能被 rootkit 替换。
rkhunter / chkrootkitapt install rkhunter chkrootkit
rkhunter --check
chkrootkit
用于检测:
crontab -l
ls -la /etc/cron.*
systemctl list-unit-files
重点看:
# 官方安全更新
apt update
apt list --upgradable
# 安全审计工具
apt install lynis
lynis audit system
也可使用:
nessusopenvasnmap --script vulnuname -a
例如:
可通过专用检测脚本验证是否受影响。
cat ~/.bash_history
cat /root/.bash_history
注意:
wget / curl)推荐:
tcpdump -i eth0 -n
如果你愿意,可以告诉我:
cat /etc/debian_version)我可以给你针对性的排查命令清单。