Linux系统木马查杀

查找详细的入侵痕迹

  • 执行last,lastlog命令,查看最近登录的账户和登录时间,锁定异常账户。
  • 执行grep -i Accepted /var/log/secure命令,查看远程登录成功的IP地址。
  • 执行以下命令,查找计划任务。

cat /var/spool/cron/ cat /etc/cron.hourly cat /etc/crontab

  • 执行find / -ctime 1通过文件状态最后修改时间来查找木马文件。
  • 检查/etc/passwd和/etc/shadow文件,确认是否有可疑用户。
  • 检查临时目录/tmp、/vat/tmp、/dev/shm下的文件,这些目录权限是777,容易被上传木马文件。
  • 查看端口对外的服务日志是否存在异常,例如:tomcat、nginx。
  • 执行service --status-all | grep running,查看当前运行的服务中是否存在异常。
  • 执行chkconfig --list | grep :on,查看自启动的服务中是否存在异常。
  • 执行ls -lt /etc/init.d/ | head,查看是否有异常启动脚本。

使用常用木马查杀命令

命令

功能

ps,top

查看运行的进程和进程系统资源占用情况,查找异常进程。

pstree

以树状图的形式显示进程间的关系。

lsof

查看进程打开的文件、文件或目录被哪个进程占用、打开某个端口的进程、系统所有打开的端口等信息。

netstat

查看系统监听的所有端口、网络连接情况,查找连接数过多的IP地址等信息。

iftop

监控TCP连接实时网络流量,可分别分析出入流量并进行排序,查找出流量异常的IP地址。

nethogs

监控每个进程使用的网络流量,并从高到低排序,方便查找出流量异常的进程。

strace

追踪一个进程执行的系统调用,分析木马进程的运行情况。

strings

输出文件中可打印的字符串,可用来分析木马程序。

评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值