零基础Linux系统安全全面自查流程
本手册专为Linux安全零基础小白编写,全程使用系统原生命令,无需安装复杂工具,覆盖异常流量检测、黑客新增账号排查、本地木马病毒核查、系统漏洞、异常进程、开机自启恶意程序六大核心检查项。所有命令可直接复制执行,搭配通俗解读,看完即可独立完成全套安全巡检。
前置说明:所有命令建议在root权限下执行(输入 sudo -i 切换最高权限),检查结果以「正常无异常、异常需处理」为判断标准。
一、账号安全检查(核心:排查黑客新建后门账号)
黑客入侵服务器后,最基础的操作就是创建隐藏后门账号,方便后续远程登录。本步骤排查所有可疑账号、特权账号、隐藏账号。
1. 查看系统所有用户账号
执行命令:cat /etc/passwd
命令解读:/etc/passwd 是Linux系统核心用户配置文件,记录系统所有合法账号,每行对应一个用户。
字段含义(小白必看):以 root:x:0:0:root:/root:/bin/bash 为例
-
第1段:用户名(root为最高权限账号)
-
第3段:UID(用户ID),UID=0 为超级管理员权限(唯一合法root)
-
最后一段:登录shell,/bin/bash 可远程登录,/sbin/nologin 禁止登录
异常判断标准:
-
除root外,出现UID=0 的陌生账号(100%黑客后门账号)
-
出现不知名、未手动创建的可登录账号(shell为/bin/bash)
2. 查看所有用户密码配置(排查隐藏账号)
执行命令:cat /etc/shadow
命令解读:该文件存储用户加密密码,仅root权限可查看,可核对账号是否设置密码、是否为恶意账号。
异常判断:陌生账号存在加密密码字段,大概率是黑客创建的可登录后门账号。
3. 查看近期登录用户(排查异地/异常登录)
命令1(查看当前在线用户):w
命令解读:实时显示当前服务器在线用户、登录IP、登录时长、正在执行的操作。
命令2(查看历史登录记录):last
命令解读:查看服务器所有历史登录记录,包含登录时间、IP、登录方式。
异常判断:出现陌生IP、陌生登录时间、非工作时段登录,说明服务器已被暴力破解或入侵。
4. 排查可疑特权用户组
执行命令:cat /etc/group
命令解读:查看系统所有用户组,root、sudo、wheel组为特权组,组内用户拥有最高权限。
异常判断:sudo、wheel组内出现陌生用户,为黑客提权后的恶意账号。
二、流量监控与异常流量排查(核心:看懂流量是否被入侵、挖矿、反弹连接)
服务器异常流量是中毒、被挖矿、被远程控制的最直观特征:黑客植入木马后,会主动向外连接黑客服务器、批量发包挖矿、暴力扫描其他主机。以下为零基础可直接使用的流量检查命令。
1. 查看当前所有网络连接(核心排查命令)
执行命令:netstat -antlp
命令参数解读(小白必懂):
-
-a:显示所有连接(正在连接、等待连接、监听端口)
-
-n:以数字IP/端口显示(不解析域名,更快更精准)
-
-t:显示TCP流量(服务器主要通信流量)
-
-l:显示正在监听的端口(对外开放的端口)
-
-p:显示连接对应的进程ID和程序名(关键!定位恶意程序)
流量状态字段解读:
-
LISTEN:端口正常监听(等待外部连接,属于正常状态)
-
ESTABLISHED:正在通信的连接(重点排查)
-
TIME_WAIT:临时断开的连接(正常,无需处理)
2. 异常流量判断标准(小白直接对照)
执行 netstat -antlp 后,出现以下情况100%为异常:
-
存在大量陌生外网IP的ESTABLISHED持续连接(服务器主动向外发包)
-
不知名进程占用端口持续对外连接(无对应业务程序)
-
服务器监听大量非常规端口(10000以上陌生端口)
-
单一IP频繁、大量连接服务器(疑似暴力攻击、端口扫描)
3. 实时监控流量波动
执行命令:sar -n DEV 1 10
命令解读:每秒刷新一次流量数据,共显示10次,查看网卡实时上传、下载速度。
异常判断:无业务操作时,上传流量持续很高(KB/s、MB/s级别),大概率是木马挖矿、数据泄露、远程被控。正常闲置服务器流量几乎为0。
4. 查看端口对应进程(定位恶意流量来源)
执行命令:lsof -i :端口号
示例:lsof -i :6666
命令解读:查询指定端口正在运行的程序,精准找到占用异常端口的恶意进程。
三、本地木马、病毒、恶意程序排查
Linux木马病毒常见特征:隐藏进程、开机自启、占用CPU/内存、静默对外联网、文件隐藏。以下是零基础全套查杀检查命令。
1. 排查异常进程(木马核心藏身地)
命令1:查看所有进程:ps -aux
命令解读:显示系统全部进程、进程用户、CPU/内存占用、执行路径。
异常判断:
-
不知名进程占用CPU/内存100%、持续占用资源(挖矿木马典型特征)
-
进程名称乱码、无明确执行路径、无业务对应进程
-
以root权限运行的陌生进程
命令2:实时监控进程资源:top
命令解读:动态刷新进程资源占用,直观看到高负载进程,按 q 退出。
2. 排查隐藏文件与恶意脚本
黑客木马通常会设置为隐藏文件(.开头文件),普通ls命令无法查看。
执行命令:ls -alh /tmp
命令解读:/tmp是Linux临时目录,是木马、病毒最常藏匿的目录,该命令查看所有隐藏文件、权限、创建时间。
异常判断:/tmp目录下出现陌生.sh、.bin、乱码隐藏文件,大概率是恶意脚本。
3. 排查开机自启恶意程序
木马核心特性:开机自动运行,持久化控制服务器。
执行命令1(查看开机自启项):cat /etc/rc.local
执行命令2(查看系统自启服务):systemctl list-unit-files | grep enabled
命令解读:查看所有开机自动启动的脚本和服务,黑客会将木马写入自启项,实现永久驻留。
异常判断:自启列表中出现陌生脚本、外网IP链接、不知名服务。
4. 系统病毒扫描(简易查杀)
零基础无需安装复杂杀毒软件,使用系统自带校验工具核查文件是否被篡改:
执行命令:rpm -Va
命令解读:校验系统核心文件(命令、配置文件)是否被修改、替换、删除。
异常判断:输出大量修改、缺失的系统文件,说明系统已被植入木马、篡改核心程序。
四、系统漏洞与日志安全核查(补充检查)
1. 查看系统操作日志(追踪入侵行为)
执行命令:tail -n 100 /var/log/secure
命令解读:查看最近100条安全日志,记录登录、权限修改、账号创建等所有敏感操作。
异常判断:大量密码尝试失败记录、陌生IP登录记录、账号新增/权限修改记录。
2. 排查定时任务后门
黑客常通过定时任务执行木马脚本,定期触发恶意操作。
执行命令:crontab -l
命令解读:查看当前用户所有定时任务。
异常判断:出现陌生定时脚本、外网下载任务、定时执行未知程序的任务。
五、异常问题快速处理方案(小白专用)
检查出异常后,按以下步骤快速止损,无需复杂操作:
-
删除可疑后门账号:
userdel 用户名 -
终止恶意进程:
kill -9 进程ID -
清理恶意定时任务:
crontab -r(清空所有定时任务) -
删除恶意文件:
rm -rf 恶意文件路径 -
临时封禁异常IP:
iptables -A INPUT -s 异常IP -j DROP
六、日常安全巡检极简流程(日常复用)
日常维护可直接按顺序执行以下命令,快速完成全盘检查:
1. 账号检查:cat /etc/passwd && last
2. 流量检查:netstat -antlp && sar -n DEV 1 5
3. 进程检查:top && ps -aux
4. 木马检查:ls -alh /tmp && rpm -Va
5. 自启/定时检查:systemctl list-unit-files | grep enabled && crontab -l
posted on
浙公网安备 33010602011771号