CentOS 进程安全性检查实操指南
一 快速排查流程
二 关键命令清单
| 检查点 | 命令示例 | 关注点 |
|---|---|---|
| 进程快照与排序 | ps -aux --sort=-%cpu | 未知进程、异常命令行、CPU/内存突增 |
| 可疑进程定位 | top/htop;按 M 按内存排序 | 资源占用异常、短时波动 |
| 可执行文件路径 | readlink /proc/ |
指向 /tmp、/dev/shm、隐藏目录 |
| 进程打开文件与端口 | lsof -p |
可疑库、脚本、socket、非常用端口 |
| 网络连接与外连 | ss -tunap;netstat -tunap | 非常规 IP/端口、可疑 SMTP 外连 |
| 网卡混杂模式 | ip link | 网卡处于 PROMISC 可能意味着嗅探 |
| 登录与爆破痕迹 | last -x -F;lastb;lastlog;who;w | 异常 IP、失败次数高、时间异常 |
| 定时任务与自启动 | crontab -l;cat /etc/crontab;ls /etc/cron.*;systemctl list-unit-files | 含 curl/wget/bash/sh -c、/dev/tcp 等可疑命令 |
三 深入核查与取证
四 自动化与加固