Debian系统Exploit攻击检测与处置
一 快速排查流程
二 关键命令清单
| 检测目标 | 命令示例 | 关注点 |
|---|---|---|
| 登录与认证异常 | grep -i “Failed password|root” /var/log/auth.log; journalctl -xe | 多次失败登录、root远程登录尝试 |
| 实时进程与资源 | top/htop; ps aux --forest | 未知进程、CPU/内存异常占用 |
| 网络连接与监听 | ss -tulpen; netstat -tulpen; lsof -i | 非常见端口、可疑外连、ESTABLISHED到陌生IP |
| 可疑文件与持久化 | find /tmp /dev/shm -type f -mtime -1; ls -la ~/.ssh/authorized_keys | 临时目录新文件、SSH公钥被植入 |
| 完整性校验 | aide --check; sha256sum /bin/ls /usr/bin/sudo | 关键二进制/配置被修改 |
| 恶意软件扫描 | rkhunter --check; chkrootkit | Rootkit、后门、隐藏进程 |
| 网络流量分析 | tcpdump -ni any ‘tcp[tcpflags] & (tcp-syn) != 0’ -c 100; tshark -i any -Y “http or dns” | 异常SYN洪泛、可疑域名解析 |
| 漏洞与暴露面 | nmap -sV -p- -T4 127.0.0.1; openvas; nessus | 开放高危服务、已知CVE |
| 防火墙与阻断 | ufw deny from |
快速封禁来源IP、观察封禁状态 |
三 自动化与持续监测
四 发现后的处置与加固
五 注意事项