在 CentOS(或其他 Linux 系统)上排查 exploit(漏洞利用/入侵痕迹),通常分为是否被入侵、中了什么 exploit、如何处置三步。下面给你一套实战排查思路。
top
htop
ps auxf
重点看:
kworker、systemd-xxx 伪装)/usr/bin、/usr/sbin查看进程启动命令:
ls -l /proc/<PID>/exe
cat /proc/<PID>/cmdline
cat /etc/passwd
cat /etc/shadow
关注:
/root/.ssh 被改)查看当前登录:
who
w
last
lastlog
cat ~/.ssh/authorized_keys
cat /etc/ssh/sshd_config | grep -i permit
异常包括:
PermitRootLogin yesjournalctl -xe
/var/log/secure
/var/log/messages
/var/log/cron
重点:
crontab -l
ls -l /etc/cron*
cat /etc/cron.d/*
常见路径:
/etc/cron.d//var/spool/cron/systemctl list-unit-files
systemctl status <服务名>
异常:
.service/tmp、隐藏目录find / -perm -4000 -type f # SUID 提权
find / -name "*exploit*"
find /tmp /dev/shm -type f
常见位置:
/tmp/var/tmp/dev/shm/rootuname -a
cat /etc/redhat-release
常见 CentOS 漏洞:
排查工具:
rpm -qa | grep <软件名>
推荐:
示例:
yum install rkhunter
rkhunter --check
yum update -y
reboot
你可以贴出:
uname -aps aux 异常部分/var/log/secure 异常日志我可以直接帮你判断 中了个什么 exploit。