0

0

Linux服务器被入侵_入侵痕迹排查完整流程

冷漠man

冷漠man

发布时间:2026-03-04 06:57:34

|

139人浏览过

|

来源于php中文网

原创

linux服务器被入侵后需系统化排查:先隔离保全内存与日志证据,再核查用户权限、进程网络、启动项及文件完整性,通过时间线构建与交叉验证追溯攻击链。

linux服务器被入侵_入侵痕迹排查完整流程

Linux服务器被入侵后,快速、系统化地排查入侵痕迹是止损和溯源的关键。重点不是“找一个后门”,而是构建时间线、识别异常行为、验证系统完整性,避免遗漏隐蔽持久化手段。

一、立即隔离与证据保全

发现入侵迹象时,切忌直接关机或重启——这会丢失内存中关键线索(如进程、网络连接、rootkit驻留)。应优先做以下操作:

  • 使用静态取证工具(如psnetstatlsof)快速记录当前状态,输出重定向到安全位置(如挂载的只读U盘或远程syslog);
  • date; uptime; last -a; w确认系统运行时间与最近登录情况;
  • 执行ls -alt /var/log/检查日志文件是否被清空或篡改(注意修改时间异常、大小突变为0);
  • 若条件允许,对内存做dd镜像(如dd if=/dev/mem of=/mnt/safe/mem.dump 2>/dev/null),后续用Volatility分析;
  • 断开非必要网络接口(保留一个用于取证通信),禁用SSH密码登录(改用密钥+2FA),暂停定时任务(systemctl stop cron)。

二、用户与权限异常核查

攻击者常新建用户、提权或劫持合法账户。需逐层比对可信基线:

AI角色脑洞生成器
AI角色脑洞生成器

一键打造完整角色设定,轻松创造专属小说漫画游戏角色背景故事

下载
  • 检查/etc/passwd新增或UID=0的非常规账户:awk -F: '$3==0 {print}' /etc/passwd
  • 比对/etc/shadow中密码哈希更新时间(stat /etc/shadow),查看是否有近期无操作记录却密码变更的账号;
  • 运行sudo -l -n(无需密码执行)和getent group sudo,确认提权组成员是否异常;
  • 检查~/.bash_history/root/.bash_history/var/log/auth.log中的可疑命令(如curl http://...|bashchmod u+s /bin/bash);
  • find / -type f -perm -4000 -o -perm -2000 2>/dev/null查找SUID/SGID文件,重点关注非系统路径下的可执行文件。

三、进程、网络与启动项深度扫描

隐藏进程、异常监听端口、伪装服务是常见落脚点,需交叉验证:

  • 对比ps auxfps -eo pid,ppid,comm,args --forest,观察是否存在PPID异常(如父进程为1但非systemd)、命令行被空格/不可见字符混淆的进程;
  • netstat -tulnp + ss -tulnp双查监听端口,特别关注非标准端口(如31337、6666)及未关联进程的监听(可能被rootkit隐藏);
  • 检查/proc/[0-9]*/cmdline中进程真实参数(部分恶意进程会伪造ps显示名);
  • 扫描开机自启项:systemctl list-unit-files --state=enabledls /etc/init.d/ /etc/rc*.d/crontab -l(所有用户)、cat /var/spool/cron/* 2>/dev/null
  • 检查内核模块:lsmod对比正常基线,重点关注名称可疑(如hiderootnf_前缀)或作者为空的模块。

四、文件系统与完整性校验

攻击者会替换二进制、注入动态库、写入Webshell或加密文件。需结合哈希比对与行为分析:

  • rkhunter --checkchkrootkit快速扫描已知rootkit特征(注意:二者均可能被绕过,仅作辅助);
  • 校验关键系统文件哈希:rpm -Va(RHEL/CentOS)或dpkg --verify(Debian/Ubuntu),重点关注/bin/ls/usr/bin/wget/sbin/ifconfig等易被替换的命令;
  • 搜索Web目录下异常文件:find /var/www -name "*.php" -size -10k -mtime -7(结合修改时间与大小过滤);
  • 检查/tmp/dev/shm/var/tmp中隐藏文件(含.开头、空格结尾、Unicode名称):find /tmp -name ".*" -o -name "* *" -ls
  • strings抽查可疑二进制(如/usr/bin/.sshd)是否含HTTP请求、C2域名或base64片段。

排查不是单次动作,而是一个“假设—验证—排除”的循环。每发现一个异常点,都要反向追溯来源(谁创建?何时?通过什么命令?有无日志?)。没有完美工具能覆盖所有新型攻击,但扎实的系统知识+严谨的操作顺序,是守住最后一道防线的核心。

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
python中print函数的用法
python中print函数的用法

python中print函数的语法是“print(value1, value2, ..., sep=' ', end=' ', file=sys.stdout, flush=False)”。本专题为大家提供print相关的文章、下载、课程内容,供大家免费下载体验。

192

2023.09.27

python print用法与作用
python print用法与作用

本专题整合了python print的用法、作用、函数功能相关内容,阅读专题下面的文章了解更多详细教程。

17

2026.02.03

c语言中null和NULL的区别
c语言中null和NULL的区别

c语言中null和NULL的区别是:null是C语言中的一个宏定义,通常用来表示一个空指针,可以用于初始化指针变量,或者在条件语句中判断指针是否为空;NULL是C语言中的一个预定义常量,通常用来表示一个空值,用于表示一个空的指针、空的指针数组或者空的结构体指针。

252

2023.09.22

java中null的用法
java中null的用法

在Java中,null表示一个引用类型的变量不指向任何对象。可以将null赋值给任何引用类型的变量,包括类、接口、数组、字符串等。想了解更多null的相关内容,可以阅读本专题下面的文章。

988

2024.03.01

if什么意思
if什么意思

if的意思是“如果”的条件。它是一个用于引导条件语句的关键词,用于根据特定条件的真假情况来执行不同的代码块。本专题提供if什么意思的相关文章,供大家免费阅读。

839

2023.08.22

curl_exec
curl_exec

curl_exec函数是PHP cURL函数列表中的一种,它的功能是执行一个cURL会话。给大家总结了一下php curl_exec函数的一些用法实例,这个函数应该在初始化一个cURL会话并且全部的选项都被设置后被调用。他的返回值成功时返回TRUE, 或者在失败时返回FALSE。

454

2023.06.14

linux常见下载安装工具
linux常见下载安装工具

linux常见下载安装工具有APT、YUM、DNF、Snapcraft、Flatpak、AppImage、Wget、Curl等。想了解更多linux常见下载安装工具相关内容,可以阅读本专题下面的文章。

183

2023.10.30

硬盘接口类型介绍
硬盘接口类型介绍

硬盘接口类型有IDE、SATA、SCSI、Fibre Channel、USB、eSATA、mSATA、PCIe等等。详细介绍:1、IDE接口是一种并行接口,主要用于连接硬盘和光驱等设备,它主要有两种类型:ATA和ATAPI,IDE接口已经逐渐被SATA接口;2、SATA接口是一种串行接口,相较于IDE接口,它具有更高的传输速度、更低的功耗和更小的体积;3、SCSI接口等等。

1774

2023.10.19

Swift iOS架构设计与MVVM模式实战
Swift iOS架构设计与MVVM模式实战

本专题聚焦 Swift 在 iOS 应用架构设计中的实践,系统讲解 MVVM 模式的核心思想、数据绑定机制、模块拆分策略以及组件化开发方法。内容涵盖网络层封装、状态管理、依赖注入与性能优化技巧。通过完整项目案例,帮助开发者构建结构清晰、可维护性强的 iOS 应用架构体系。

23

2026.03.03

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PostgreSQL 教程
PostgreSQL 教程

共48课时 | 10.1万人学习

Git 教程
Git 教程

共21课时 | 4万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号