服务器突然 CPU 飙升、网站被篡改,或者是收到了云厂商的异地登录告警,这时候大多数运维和安全管理员的第一反应往往是懵的。其实,这时候最关键的不是立刻重启服务器,而是要抓住应急响应的“黄金一小时”。这篇文章不讲枯燥的理论,直接带你还原真实的攻防现场,手把手教你如何通过服务器入侵痕迹排查,定位攻击者的切入点、留下的后门以及他们到底干了什么。咱们不仅要止损,更要通过这次排查,彻底修补漏洞,防止被“二次收割”。
在动手进行任何操作之前,必须先切断攻击者的控制链路。如果发现攻击正在进行,比如正在进行的 SSH 暴力破解或反弹 Shell,第一步应该是断网(拔线或禁用网卡),而不是直接关机。为什么?因为内存里可能存着解密后的密码库或者还没写入磁盘的恶意进程,一关机,这些关键证据就全丢了。
这时候需要保持冷静,准备一个干净的排查环境。如果条件允许,建议将系统磁盘挂载到另一台安全机器上进行离线分析;如果必须在线排查,确保所有排查命令都是静态的,避免被动态替换的系统命令欺骗。
攻击者想要长久控制服务器,通常会先搞定账号。这是服务器入侵痕迹排查中最基础也最关键的一环。咱们先从用户信息查起。
/etc/passwd 和 /etc/shadow,留意 UID 为 0 的特权账号,或者那些名字很像系统账号(如 sysd、systemd-service)但实际是后门的账号。last 命令能查看最近的登录记录,lastb 则是查看登录失败的记录。重点关注那些来源 IP 奇怪、或者登录时间在凌晨的记录。如果发现 /etc/passwd 里多了一个你没见过的用户,或者 sudoers 文件里被赋予了免密权限,那基本可以断定系统已经沦陷了。这时候要立刻修改所有相关密码,并启用双因素认证(2FA)。
账号只是入口,进程才是攻击者“干活”的工具。很多时候,攻击者会替换常用的 ps、netstat 等命令来隐藏自己,所以如果条件允许,尽量使用 busybox 等静态二进制文件来查看。
netstat -antlp 或 ss -antlp 查看当前网络连接。重点关注 ESTABLISHED 状态且连接到奇怪 IP(特别是非国内 IP)的进程,或者监听了非常规端口(如 6666、8888)的服务。ps auxf 能打印出进程树,方便我们看清父子进程关系。如果看到一个奇怪的进程是由 systemd 或 crond 启动的,那就要重点怀疑。
在这个阶段,我们经常会发现挖矿木马或者 DDoS 僵尸进程。如果发现某个进程对应的文件路径在 /tmp、/var/tmp 或者 /dev/shm 下,这几乎百分之百是恶意程序,因为这些目录通常具有可执行权限且容易被利用。
对于 Web 服务器来说,文件篡改和 Webshell 是最头疼的问题。攻击者往往通过上传漏洞把恶意脚本(如 PHP、JSP、ASPX)混入正常的网站目录中。
find 命令查找最近 7 天内修改过的文件。例如:find ./ -mtime -7 -type f。这能帮你快速定位被篡改的网页或配置文件。eval、base64_decode、gzinflate、system、passthru 等危险函数的文件。很多 Webshell 会混淆代码,看起来是一堆乱码,但只要文件名可疑(如 help.php、up.php)且内容包含这些函数,就得重点审查。除了 Web 目录,还要检查系统启动项,比如 /etc/rc.local、/etc/cron.d/ 以及 systemd 的 service 文件。攻击者非常喜欢利用定时任务来实现持久化(Persistence),即使你杀了进程,它过会儿又会自动拉起来。
也是最繁琐的一步,就是日志分析。这是服务器入侵痕迹排查的核心环节,能帮我们还原攻击者的所有动作。重点关注 /var/log/secure(安全日志)、/var/log/messages(系统日志)以及 Web 服务器的 access_log。
我们需要在日志中寻找攻击的“杀伤链”痕迹:
通过拼接这些时间点,我们就能画出一张完整的攻击路径图,知道他们是从哪个漏洞进来的,又是怎么一步步拿到 root 权限的。
说实话,没有任何一台服务器是绝对安全的,只要暴露在公网,就存在被攻破的风险。很多企业往往在事后才后悔当初为什么没打补丁、没做最小权限控制。其实,服务器入侵痕迹排查虽然重要,但它终究是“亡羊补牢”。真正能救命的是平时的纵深防御体系:从网络层的 VPC 隔离、主机层的 HIDS 部署,到应用层的 WAF 拦截,缺一不可。与其在事后通宵达旦地查日志,不如在事前就把好每一道关。当然,作为技术人员,保持对技术的好奇心,定期进行红蓝对抗演练,才是提升整体安全能力的根本途径。
易频IT社区是综合性互联网IT技术门户网站,专注分享网络技术、服务器运维、网络安全、编程开发、系统架构、云计算、大数据等行业干货,实时更新IT行业资讯、零基础教程、实战案例,为IT从业者、技术爱好者提供专业的学习交流平台。
Copyright © 2021-2026 易频IT社区. All Rights Reserved. 备案号:闽ICP备2023013482号 网站地图