温馨提示×

centos exploit怎样排查

小樊
51
2026-09-30 08:48:25
栏目: 智能运维

在 CentOS(或其他 Linux 系统)上排查 exploit(漏洞利用/入侵痕迹),通常分为是否被入侵、中了什么 exploit、如何处置三步。下面给你一套实战排查思路。


一、确认是否已经被 exploit / 入侵

1. 查看异常进程

top
htop
ps auxf

重点看:

  • CPU / 内存异常高
  • 陌生进程名(如 kworker、systemd-xxx 伪装)
  • 进程路径不在 /usr/bin、/usr/sbin

查看进程启动命令:

ls -l /proc/<PID>/exe
cat /proc/<PID>/cmdline

2. 检查异常用户和权限

cat /etc/passwd
cat /etc/shadow

关注:

  • 新增用户
  • UID=0 的非 root 用户
  • 家目录异常(如 /root/.ssh 被改)

查看当前登录:

who
w
last
lastlog

3. 检查 SSH / 后门

cat ~/.ssh/authorized_keys
cat /etc/ssh/sshd_config | grep -i permit

异常包括:

  • 未知公钥
  • PermitRootLogin yes
  • 非标准端口但还有连接

二、排查 exploit 痕迹

4. 检查系统日志

journalctl -xe
/var/log/secure
/var/log/messages
/var/log/cron

重点:

  • 暴力破解(SSH 大量失败)
  • 异常提权
  • 定时任务被改

5. 检查定时任务(常见 exploit 持久化)

crontab -l
ls -l /etc/cron*
cat /etc/cron.d/*

常见路径:

  • /etc/cron.d/
  • /var/spool/cron/

6. 检查系统服务

systemctl list-unit-files
systemctl status <服务名>

异常:

  • 陌生 .service
  • 指向 /tmp、隐藏目录

7. 检查可疑文件

find / -perm -4000 -type f   # SUID 提权
find / -name "*exploit*"
find /tmp /dev/shm -type f

常见位置:

  • /tmp
  • /var/tmp
  • /dev/shm
  • /root

三、定位具体 exploit(漏洞利用)

8. 查看内核版本和已知漏洞

uname -a
cat /etc/redhat-release

常见 CentOS 漏洞:

  • Dirty COW (CVE-2016-5195)
  • Dirty Pipe (CVE-2022-0847)
  • Polkit (CVE-2021-4034)

排查工具:

rpm -qa | grep <软件名>

9. 使用安全工具扫描

推荐:

  • rkhunter
  • chkrootkit
  • lynis

示例:

yum install rkhunter
rkhunter --check

四、应急与修复建议

  1. 断网 / 隔离
  2. 备份重要数据
  3. 杀掉异常进程
  4. 删除后门文件 / 用户
  5. 升级内核和系统
yum update -y
reboot
  1. 如已提权,建议重装系统(最安全)

五、如果你愿意,我可以帮你具体分析

你可以贴出:

  • uname -a
  • ps aux 异常部分
  • /var/log/secure 异常日志
  • 具体现象(如挖矿、卡顿、端口异常)

我可以直接帮你判断 中了个什么 exploit。

0 踩