
一、应急响应整体思路异常识别入口通过三类线索发现主机入侵/中毒可疑现象系统资源异常占用CPU/内存跑满安全设备告警防火墙、EDR、入侵检测主机本地异常行为陌生异地异常登录、暴力破解不明后门/木马文件、WebShell对外异常外联、反弹Shell连接陌生高占用恶意进程排查六大核心维度进程排查恶意程序、挖矿、反弹Shell文件排查后门、篡改系统命令、WebShell网络排查外联恶意IP、异常端口、反弹连接用户排查后门账号、UID0特权账号、可疑sudo权限持久化后门排查定时任务、开机自启、驱动木马日志溯源分析登录爆破、操作记录、服务报错二、进程排查定位恶意运行程序查看系统资源占用定位高耗进程top排查要点非业务用户mysql/www/apache运行陌生可执行文件、CPU持续100%挖矿程序、僵尸进程。全量列出所有进程ps -ef pstree # 查看进程树识别父子恶意进程关系根据PID深度排查进程信息查看进程打开的文件、网络句柄lsof -p PID查看进程启动时间ps -p PID -o lstart查看进程真实可执行文件路径ls -la /proc/PID/exe提取程序内可读字符串木马/后门特征strings /proc/PID/exe典型恶意进程特征WebShell反弹Shellapache/www权限执行bash、nc外联进程挖矿程序mysql/nginx用户运行陌生dazui、miner类程序CPU占满三、文件排查查找后门、篡改系统命令按时间检索新增/修改可疑文件参数说明-mtime -nn天内修改文件-mmin -nn分钟内修改ctime文件属性变更atime文件访问# 查找1天内所有修改文件 find / -mtime -1 # 网站目录下100天内新增php后门 find /var/www/html/ -mtime -100 -name *.php # 系统命令、定时任务目录近3天变更文件 find /etc/ /usr/bin/ /usr/sbin/ /bin/ /usr/local/bin/ /var/spool/cron/ -type f -mtime -3 | xargs ls -al检查系统内置命令是否被木马替换入侵者常替换ls、ps、netstat等命令实现进程/连接隐藏通过修改时间、文件大小判断异常ls -altS /usr/sbin | head -30四、网络排查反弹Shell、外联恶意IP查看全量端口、TCP连接、对应进程PIDnetstat -antulp参数释义a全部连接、n数字IP、t TCP、u UDP、l监听端口、p关联进程PID筛选已建立的外部连接netstat -antulp | grep ESTABLISHED查找反弹Shellbash外联恶意IPnetstat -antulp | grep bash根据端口查询对应程序lsof -i:22五、用户排查后门账号、特权账号、异常登录查找UID0的特权账号后门root账号正常仅root的UID为0其他账号出现x:0:0即为后门grep :0 /etc/passwd检查passwd文件是否被篡改stat /etc/passwd统计可登录shell的用户重点排查bash登录账号# 统计各类登录shell数量 cat /etc/passwd | awk -F: {print $7} | sort | uniq -c # 筛选拥有bash登录权限的用户 cat /etc/passwd | grep bash查看当前在线用户w who历史登录记录溯源last # 成功登录记录 lastlog # 所有用户末次登录 lastb # 登录失败、爆破记录排查sudo提权权限# 过滤sudo配置去除注释空行 egrep -v ^#|^$ /etc/sudoers # 查看wheel特权组用户 grep wheel /etc/group用户操作历史命令history # 直接读取用户历史记录文件 cat ~/.bash_history六、持久化后门排查入侵自启留存手段Linux常见4类持久化方式定时任务、开机启动脚本、系统服务、内核驱动木马定时任务 crontab 全量排查① 当前用户定时任务crontab -l② 系统全局定时任务目录全部检查/var/spool/cron/* /etc/crontab /etc/cron.d/* /etc/cron.daily/* /etc/cron.hourly/* /etc/cron.monthly/* /etc/cron.weekly/ /etc/anacrontab /var/spool/anacron/*开机自启项排查系统运行级别说明级别功能0关机1单用户修复模式2无NFS字符界面3标准字符服务器生产常用4系统预留5图形桌面6重启查看当前运行级别runlevel自启文件/目录检查清单/etc/rc.d/* /etc/rc.local /etc/rc[0-6].d /etc/inittab系统开机服务排查CentOS6chkconfig --list七、Linux日志分析入侵溯源核心核心日志文件路径与作用rsyslog统一管理日志路径用途/var/log/messages系统内核、服务通用日志/var/log/secureSSH登录、密码认证、暴力破解安全日志/var/log/croncrontab定时任务执行日志/var/log/dmesg开机硬件、内核报错日志/var/log/boot.log系统开机启动流程日志/var/log/btmp登录失败二进制日志lastb读取/var/log/wtmp登录成功记录last读取/var/log/lastlog用户末次登录/var/log/maillog邮件服务日志入侵溯源常用分析命令爆破root账号IP排行降序grep Failed password for root /var/log/secure | awk {print $11} | sort | uniq -c | sort -nr提取所有爆破源IPgrep Failed password /var/log/secure|grep -E -o (25[0-5]|2[0-4][0-9]|[01]?[0-9][0-9]?)\.(25[0-5]|2[0-4][0-9]|[01]?[0-9][0-9]?)\.(25[0-5]|2[0-4][0-9]|[01]?[0-9][0-9]?)\.(25[0-5]|2[0-4][0-9]|[01]?[0-9][0-9]?)|uniq -c爆破尝试的用户名统计grep Failed password /var/log/secure|perl -e while($_){ /for(.*?) from/; print $1\n;}|uniq -c|sort -nr成功登录IP统计grep Accepted /var/log/secure | awk {print $11} | sort | uniq -c | sort -nr提取登录成功时间、账号、源IPgrep Accepted /var/log/secure | awk {print $1,$2,$3,$9,$11}八、应急响应专用查杀工具chkrootkit用途检测Rootkit内核木马、篡改系统命令、日志擦除痕迹内置检测功能检查网卡混杂模式嗅探木马校验lastlog/wtmp日志是否被删除篡改扫描LKM内核隐藏木马检测系统二进制文件被替换特征官网chkrootkit -- locally checks for signs of a rootkitrkhunterRootkit Hunter扫描Rootkit、后门程序、本地漏洞、恶意脚本比对系统文件校验值。WebShell检测工具深信服EDR内置WebShell查杀支持一句话木马、大马、加密后门检测。九、应急响应排查总结流程现象确认CPU/网络/登录异常 → 锁定入侵特征进程排查top/ps/lsof 定位恶意PID与程序路径网络排查netstat 查找反弹外联、陌生端口文件排查find 检索新增后门、校验系统命令完整性用户排查排查UID0后门账号、异常登录、sudo权限持久化排查定时任务、开机自启、恶意服务日志溯源secure/messages 追溯爆破、入侵操作时间线工具辅助chkrootkit/rkhunter 查杀Rootkit后门处置隔离恶意文件、删除后门账号、清除持久化、加固主机