温馨提示×

debian exploit如何检测出来

小樊
47
2026-10-04 15:53:52
栏目: 智能运维

检测 Debian 系统中的 exploit(漏洞利用)或入侵行为,通常需要结合系统日志、文件完整性、网络流量、进程行为、漏洞扫描等多维度手段。以下是具体方法和工具:


一、基础系统检查(快速发现异常)

1. 查看系统日志

Debian 主要日志在 /var/log/:

# 认证相关(SSH 爆破、提权)
grep "Failed password" /var/log/auth.log
grep "sudo" /var/log/auth.log

# 系统错误、内核异常
tail -n 100 /var/log/syslog
dmesg | tail -n 50

重点关注:

  • 非正常时间的登录
  • 陌生 IP 的 SSH 登录
  • root 被异常提权

2. 检查当前进程与网络连接

# 查看异常进程
top
ps auxf

# 查看监听端口与连接
ss -tunlp
netstat -antup

# 查看是否有外连恶意 IP
lsof -i

3. 检查用户与权限

# 查看所有用户
cat /etc/passwd
# 查看有 root 权限的用户
grep ':0:' /etc/passwd
# 查看 sudo 用户
cat /etc/sudoers

异常点:

  • 陌生用户名
  • /etc/passwd 中被加入未知 uid=0 用户

二、文件与系统完整性检测

1. 使用 debsums 检测被篡改的系统文件

apt install debsums
debsums -c

若输出被修改的二进制文件(如 /bin/ls、/usr/sbin/sshd),很可能被 rootkit 替换。

2. 使用 rkhunter / chkrootkit

apt install rkhunter chkrootkit
rkhunter --check
chkrootkit

用于检测:

  • rootkit
  • 隐藏进程
  • 被替换的系统命令

3. 检查 cron / 启动项

crontab -l
ls -la /etc/cron.*
systemctl list-unit-files

重点看:

  • 陌生定时任务
  • 开机自启的未知 service

三、漏洞与 Exploit 利用检测

1. 漏洞扫描(是否“可被 exploit”)

# 官方安全更新
apt update
apt list --upgradable

# 安全审计工具
apt install lynis
lynis audit system

也可使用:

  • nessus
  • openvas
  • nmap --script vuln

2. 检测已知 Debian Exploit

  • 关注 Debian 安全公告: https://www.debian.org/security/
  • 使用 CVE 数据库比对内核版本:
uname -a

例如:

  • Dirty COW (CVE-2016-5195)
  • Dirty Pipe (CVE-2022-0847)

可通过专用检测脚本验证是否受影响。


四、入侵行为深度检测

1. 审计命令历史

cat ~/.bash_history
cat /root/.bash_history

注意:

  • 下载恶意脚本(wget / curl)
  • 编译 exploit
  • 提权操作

2. 使用 HIDS(主机入侵检测)

推荐:

  • OSSEC
  • Wazuh
  • Fail2ban(防爆破)

3. 网络层检测

  • 抓包分析:
tcpdump -i eth0 -n
  • 检查是否有 C2 回连

五、发现 Exploit 后该怎么做

  1. 隔离系统(断网)
  2. 保存日志与内存镜像(取证)
  3. 确认利用的 CVE
  4. 重装或彻底清理(rootkit 不建议“修”)
  5. 打补丁 + 改密码 + 更新 SSH 密钥

如果你愿意,可以告诉我:

  • Debian 版本(cat /etc/debian_version)
  • 具体现象(卡顿 / 异常进程 / 被入侵?)
  • 是否暴露公网

我可以给你针对性的排查命令清单。

0 踩