debian

如何判断Debian系统是否被Exploit

小樊
45
2026-01-07 04:21:24
栏目: 智能运维

判断 Debian 是否被 Exploit 的实用流程


一 快速自检清单


二 关键日志与可疑迹象对照表

迹象 重点位置 快速命令示例 处置要点
暴力破解 SSH /var/log/auth.log `grep “Failed password” /var/log/auth.log tail -n 20`
提权与异常 sudo /var/log/auth.log、/var/log/syslog `grep “sudo:” /var/log/auth.log tail -n 20`
内核/系统异常 /var/log/kern.log、dmesg `dmesg -T tail -n 50`
可疑定时任务 /etc/crontab、/etc/cron.*、crontab -l grep -R "curl|wget|bash" /etc/cron* 2>/dev/null 暂停任务、取证样本、清理恶意任务
未知服务/端口 ss -tulpensystemctl `ss -tulpen grep -E '(:22
Rootkit/后门 系统二进制、内核模块 sudo chkrootkitsudo rkhunter --check 立即隔离、全盘杀毒、重装受影响组件
文件篡改 关键系统文件 sudo debsums -ssudo aide --check 从可信仓库恢复、加固文件权限
异常外连 网络流量 sudo tcpdump -ni any 'tcp or udp' -vv 阻断 C2、取证 PCAP、更新防火墙策略

三 自动化与持续监测


四 发现后的处置与加固


五 10分钟最小检查命令清单


合规与安全提示

0
看了该问题的人还看了