Linux后门持久化排查

一、什么是持久化后门?

攻击者拿到服务器权限后,**写入开机自动运行程序,**实现长期控制,就算改密码、杀进程也无法清除,重启依旧复活。

二、四大高频持久化手段

1.Crontab定时任务后门

  • 原理:设置每分钟/每小时自动执行恶意脚本
  • 用途:拉取木马、反弹shell、挖矿重启、维持权限
  • 隐蔽性极强,新手极易忽略

2.SSH公钥免密登陆后门

  • 原理:攻击者把自己公钥写入服务器
  • 效果:**不需要密码直接登录服务器,**最高危后门

3.系统开机自启服务后门

  • 原理:创建恶意systemd服务,开机自动启动
  • 特点:伪装成系统服务,难以分辨

4.用户配置劫持后门

  • .bashrc / .profile登录触发后门
  • 只要有人登录服务器,自动执行恶意代码

三、整体排查思路

查定时任务------查免密密钥------查开机服务------查登录配置------全部清理加固

四、排查用户级定时任务后门

1.查看当前登录用户定时任务

复制代码
crontab -l
  • 查看当前帐号所有定时计划
  • 出现陌生sh脚本、陌生IP请求、下载命令=恶意后门

2.清空当前用户所有定时任务(应急清理)

复制代码
crontab -r

**作用:**一键删除所有定时后门,应急最快清理方式

五、排查系统全局定时任务

1.查看系统定时目录

复制代码
ls /etc/cron.d/

2.查看系统周期定时文件夹

复制代码
ls /etc/cron.hourly/ #每小时执行
ls /etc/cron.daily/ #每天执行
ls /etc/cron.weekly/ #每周执行
ls /etc/cron.monthly/ #每月执行

作用:排查自动执行的恶意脚本

3.查看系统定时总配置

复制代码
cat /etc/crontab

查看是否被添加全局恶意执行命令

六、排查ssh免密登录后门(极度危险)

1.进入SSH配置目录

复制代码
cd ~/.ssh/

2.查看免密登录公钥文件

复制代码
cat authorized_keys

重点判断:

  • 里面出现陌生公钥字符串=被植入免密后门
  • 攻击者无需密码随时登录服务器

3.应急清理免密后门

复制代码
> ~/.ssh/authorized_keys

清空所有免密密钥,禁止无密码登录

4.加固关闭SSH密钥登录

复制代码
vi /etc/ssh/sshd_config

修改内容

复制代码
PasswordAuthentication yes
PubkeyAuthentication no

重启SSH生效

复制代码
systemctl restart sshd

七、排查所有开机自启服务

1.查看所有开机自启服务

复制代码
systemctl list-unit-files | grep enabled

筛选所有开机自动启动服务,查找陌生不知名服务

2.查看正在运行服务

复制代码
systemctl status 服务名

3.禁用恶意开机服务

复制代码
systemctl disable 恶意服务名
sysytemctl stop 恶意服务名

八、排查登录触发型后门

1.查看用户登录自动执行脚本

复制代码
cat ~/.bashrc
cat ~/.bash_profile

只要用户登录服务器,文件内命令自动执行

出现下载脚本、请求陌生IP即为后门

2.全局系统登录后门

复制代码
cat /etc/profile

全局所有用户登录都会执行,危害极大

九、临时目录恶意文件排查(木马聚集地)

复制代码
ls /tmp/
ls /var/tmp/

黑客木马、脚本、压缩包90%都放在这两个临时目录

批量清理命令

复制代码
rm -rf /tmp/* /var/tmp/*

十、锁定系统关键文件禁止篡改

复制代码
chattr +i /etc/passwd
chattr +i /etc/shadow
chattr +i /etc/crontab

加锁保护,黑客无法修改用户、密码、定时任务

解锁命令

复制代码
chatrr -i 文件名
相关推荐
霸道流氓气质21 分钟前
ApiPost 中配置自动获取 Token 并调用业务接口完整指南
java·服务器·数据库
时空无限34 分钟前
vllm 大模型启动缓存相关环境变量 export
linux·缓存·vllm
Echo_cy_43 分钟前
基于ZYNQ-7000的Ethernet驱动配置
linux·驱动开发·嵌入式硬件·fpga开发·ethernet·zynq
ShineWinsu1 小时前
对于Linux:模版方法类的解析以及socket、TcpSocket的封装
linux·c++·面试·socket·模板方法模式·封装·tcpsocket
D2aZXN3FhrDa7e2121 小时前
佛山乐从低预算实体店如何选择?看美诚AI自动化获客方案
运维·人工智能·自动化·佛山美诚科技有限公司
无足鸟ICT2 小时前
【RHCA+】查看变量
linux·运维·服务器
Kina_C2 小时前
Linux DNS 服务器-从高速缓存到辅助 DNS 部署指南
linux·运维·服务器·dns
EasyGBS2 小时前
ONVIF设备接入国标GB28181视频平台EasyGBS:不用国标也能一键拉流!
服务器·php·音视频
suaizai_2 小时前
TypeScript 7 正式发布!Vue 暂被 “拒之门外“ !!!
linux·运维·ubuntu
小小代码狗3 小时前
SQLi-Labs 基础注入实战教程(Less-1 ~ Less-5and Less-9)
服务器·python·php