Linux 服务器入侵排查手册,从进程到后门一键定位
前言
在红蓝对抗、护网演练和真实企业应急场景中,Linux 服务器是攻击者重点攻击目标。从 Web 漏洞上传 Webshell、弱口令 SSH 爆破,到本地提权获取 root 权限,一旦拿下最高权限,攻击者会立刻部署各类持久化后门:定时任务、反弹 Shell、SUID 后门、甚至内核 Rootkit。很多运维、安全人员在接到告警,发现服务器异常卡顿、流量异常、数据被篡改时,第一时间会陷入慌乱,不知道从哪里下手排查。
很多人排查入侵存在误区:只简单看一下 top 进程、ls 查看文件就草草结束。但高级攻击者会做痕迹隐藏,清理 bash 历史、篡改日志、使用无文件内存马、内核 Rootkit 隐藏进程与端口。单纯依靠常规命令很容易被欺骗,导致木马漏检,攻击者持续潜伏在服务器中,反复窃取数据、横向渗透内网,甚至把服务器当作矿机长期挖矿,造成业务损失。
入侵排查不是零散命令的堆砌,而是一套标准化取证 + 检测流程。应急响应有一条铁则:先取证,后处置。错误的操作,比如直接重启服务器、随意删除可疑文件,会直接丢失内存中的恶意进程、网络连接等关键证据,导致无法溯源攻击入口、无法判断攻击者在内网的渗透范围。
本文整理一套可直接落地、循序渐进的 Linux 入侵排查完整流程,覆盖账号、进程、网络连接、恶意文件、计划任务、开机自启、内核模块、系统日志八大维度,附带大量可以直接复制执行的排查命令。不管是新手运维、蓝队人员,还是正在学习应急响应的网安入行学习者,都可以按照这套步骤逐项检查,快速定位挖矿木马、反弹 shell、Web 后门、隐藏持久化程序,同时讲解各类后门的识别特征、分级处置方案与事后安全加固方法,帮助你在真实应急场景中冷静处置服务器入侵事件。
【法律声明】⚠️本文仅用于企业授权环境下安全自查与网络安全学习,禁止在未授权服务器执行排查、取证、测试操作。未经授权访问计算机系统属于违法犯罪行为,请严格遵守《网络安全法》《刑法》相关法律法规。
一、排查前置:先保存证据,不要直接操作
服务器应急最重要原则:先取证,后处置。
如果直接重启服务器,内存中的恶意进程、临时后门、连接信息会全部丢失,很难溯源。
- 优先导出当前系统状态:进程列表、网络连接、登录记录、历史命令
- 不要随意执行
rm清理文件,避免破坏入侵痕迹 - 记录当前时间、主机名、IP,做好文档留存
- 怀疑存在内核 Rootkit,原地排查结果不可信,准备离线取证
二、第一步:系统基础信息排查
先看服务器基础信息,判断是否存在异常账号、异常开机、异常版本。
# 查看系统版本 cat /etc/os-release # 查看内核版本,判断是否存在内核提权漏洞 uname -a # 查看服务器开机时间,判断入侵时间段 uptime # 查看所有用户 cat /etc/passwd # 查看特权用户(UID=0,除root外出现即为异常) awk -F: '$3==0 {print}' /etc/passwd # 查看sudo权限用户 cat /etc/sudoers重点关注点:
- 是否出现 UID 为 0 的陌生账号(隐形管理员账号)
- 陌生新增普通用户
- 服务器异常重启、开机时间和业务操作时间不匹配
三、第二步:进程排查,查找恶意程序、隐藏进程
黑客植入的挖矿、反弹 Shell、后门都会运行进程。如果是普通后门,ps可直接看到;如果是内核 Rootkit,ps 结果会被篡改。
# 查看全量进程 ps -ef # 树形展示进程,看父子进程关系 pstree # 按CPU占用排序,排查挖矿木马 top # 按内存占用排序 top -o %MEM # 查看所有线程,很多恶意程序会创建大量线程 ps -H # 查看进程对应的可执行文件 ls -l /proc/[pid]/exe排查重点:
- CPU / 内存持续高占用,找不到对应业务进程,大概率挖矿木马
- 陌生进程名:随机字符串、乱码名称、类似
kdevtmpfsi挖矿进程 - 进程对应的 exe 文件路径异常,指向 /tmp、/var/tmp、/dev/shm 临时目录
- 父进程异常,由 bash、ssh 衍生出陌生进程
提示:如果 top 看到资源占用高,但找不到进程,高度怀疑内核 Rootkit。
四、第三步:网络连接排查,找出黑客通信端口
查看对外连接,寻找 C2、反弹 Shell、挖矿池通信。
# 查看所有TCP/UDP连接 netstat -antlp # 新版推荐ss命令,效率更高 ss -antlp # 查看对外连接,重点看ESTABLISHED已建立连接 ss -ntp | grep ESTAB # 查看监听端口,检查陌生端口对外开放 ss -ltp排查重点:
- 陌生外网 IP 建立长连接
- 非常规端口监听(非 80、443、22 业务端口)
- 进程 ID 无法显示(可能被 Rootkit 隐藏 socket)
- 大量向外访问矿池 IP
五、第四步:计划任务排查(最常用持久化手段)
黑客入侵后最喜欢添加定时任务,服务器重启之后自动拉起后门。
# 查看当前用户定时任务 crontab -l # 查看系统全局crontab cat /etc/crontab # 查看cron目录下所有脚本 ls -l /etc/cron.d/ ls -l /etc/cron.hourly/ ls -l /etc/cron.daily/ ls -l /etc/cron.weekly/ ls -l /etc/cron.monthly/ # 查看at一次性任务 atq异常特征:
- 定时任务执行路径在 /tmp、/dev/shm
- 任务命令包含 curl、wget 下载脚本、chmod 提权、bash 执行远程代码
- 定时任务时间为凌晨、低业务流量时段
六、第五步:恶意文件与目录排查
恶意脚本、Web 后门、木马经常放在临时目录、web 网站目录。
# 高危临时目录 ls -la /tmp ls -la /var/tmp ls -la /dev/shm # 查找最近3天新增的可执行文件 find / -type f -executable -mtime -3 2>/dev/null # 查找带执行权限的php后门(Web服务器) find /var/www -name "*.php" -exec grep -l "eval\|assert\|system\|preg_replace" {} \; 2>/dev/null # 查找SUID提权文件,黑客常用SUID后门 find / -perm -4000 -type f 2>/dev/null重点目录:
- /tmp、/var/tmp、/dev/shm:临时文件不会重启自动清理,是木马首选存放地
- Web 站点目录:一句话木马、大马
- /root、/home 用户目录下隐藏文件(以
.开头)
七、第六步:内核模块排查,检测 LKM Rootkit
针对内核模块型 Rootkit 检查。
# 列出已加载内核模块 lsmod # 查看模块信息 modinfo 模块名 # 查看系统日志中模块加载记录 dmesg | grep -i module异常特征:陌生 ko 内核模块,名称随机、无业务用途。
局限:非 LKM 类 Rootkit 不会在这里留下记录。
八、第七步:登录日志与历史命令审计
查看登录记录,判断黑客入侵入口,追溯入侵时间。
# 查看所有登录记录 last lastlog # 查看ssh登录日志 grep "sshd" /var/log/secure grep "sshd" /var/log/auth.log # 查看当前登录用户 who w # 查看root历史执行命令 cat /root/.bash_history # 查看普通用户历史命令 cat /home/*/.bash_history重点关注点:
- 陌生 IP 登录 ssh,异地登录
- 大量密码失败爆破记录
- 历史命令存在 wget/curl 下载恶意脚本、insmod 加载内核模块等操作
注意:攻击者会清空
.bash_history,日志被删除则无法查看。
九、第八步:启动项排查,开机自启后门
黑客修改开机自启,保证服务器重启后门自动运行。
# systemd 服务 ls /etc/systemd/system/ # 查看开机自启服务 systemctl list-unit-files --type=service # 旧版本init启动项 ls /etc/rc.d/rc*.d/ ls /etc/init.d/异常:陌生 service 单元文件,指向恶意脚本。
十、常见后门特征快速识别
- Web 一句话木马:
eval($_POST['xxx'])、assert、@system、preg_replace代码执行 - 挖矿木马:占用大量 CPU,进程名称 kdevtmpfsi、kinsing,连接矿池地址
- 反弹 Shell:bash -i、socat、nc、python 反弹命令
- SUID 后门:给 bash 添加 suid 权限,任意用户提权 root
- LKM Rootkit:内核模块,隐藏进程、文件、端口
十一、处置方案分级
- 普通 Web 后门:删除木马文件,修复漏洞,修改账号密码,重启 Web 服务
- 反弹 Shell / 普通用户态木马:终止恶意进程,删除文件,清理定时任务、开机自启,修改所有账号密码
- 怀疑内核 Rootkit:不要原地杀毒,备份日志,直接重装系统。内核被劫持,本地所有查询命令不可信。
十二、排查完成后的加固操作
- 修改所有账号密码,使用高强度密码,禁止弱口令
- 关闭不必要端口,防火墙限制 ssh 源 IP,禁用 root 直接 ssh 登录
- 修复系统漏洞,升级内核、web 组件
- 部署文件完整性监控,监控关键系统文件哈希
- 开启日志集中收集,防止本地日志被黑客清除
- 最小权限原则,业务账号禁止 root 权限
总结
Linux 入侵排查是一套固定流程,按照系统账号→进程→网络→文件→计划任务→启动项→内核→日志顺序依次检查,就能覆盖绝大多数入侵场景。
普通木马后门,这套命令可以直接定位;但遇到内核 Rootkit 时,上层工具返回的信息会被篡改,此时原地排查意义有限,优先选择重装。
应急响应的核心,不仅是找到木马,更要找到入侵入口,修补漏洞,防止黑客二次入侵。
【免责声明】本文仅用于网络安全学习、企业授权环境安全自查。任何未经授权入侵服务器、窃取数据、植入后门的行为,均违反网络安全相关法律法规,一切违法后果由使用者自行承担,本文作者不承担任何法律连带责任。
最后
关于网络安全技术储备
网络安全是当今信息时代中非常重要的一环。无论是找工作还是感兴趣(黑客),都是未来职业选择中上上之选,为了保护自己的网络安全,学习网络安全知识是必不可少的。
如果你是准备学习网络安全(黑客)或者正在学习,下面这些你应该能用得上:
①网络安全学习路线
②20份渗透测试电子书
③安全攻防357页笔记
④50份安全攻防面试指南
⑤安全红队渗透工具包
⑥网络安全必备书籍
⑦100个漏洞实战案例
⑧安全大厂内部视频资源
⑨历年CTF夺旗赛题解析
一、网络安全(黑客)学习路线
网络安全(黑客)学习路线,形成网络安全领域所有的知识点汇总,它的用处就在于,你可以按照上面的知识点去找对应的学习资源,保证自己学得较为全面。
二、网络安全教程视频
我们在看视频学习的时候,不能光动眼动脑不动手,比较科学的学习方法是在理解之后运用它们,这时候练手项目就很适合了。
三、网络安全CTF实战案例
光学理论是没用的,要学会跟着一起敲,要动手实操,才能将自己的所学运用到实际当中去,这里带来的是CTF&SRC资料&HW资料,毕竟实战是检验真理的唯一标准嘛~
四、网络安全面试题
最后,我们所有的作为都是为就业服务的,所以关键的临门一脚就是咱们的面试题内容,所以面试题板块是咱们不可或缺的部分,这里我给大家准备的就是我在面试期间准备的资料。
网安其实不难,难的是坚持和相信自己,我的经验是既然已经选定网安你就要相信它,相信它能成为你日后进阶的高效渠道,这样自己才会更有信念去学习,才能在碰到困难的时候坚持下去。
机会属于有准备的人,这是一个实力的时代。人和人之间的差距不在于智商,而在于如何利用业余时间,只要你想学习,什么时候开始都不晚,不要担心这担心那,你只需努力,剩下的交给时间!
这份完整版的网络安全学习资料已经上传CSDN,朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】