零基础Linux系统安全全面自查流程

本手册专为Linux安全零基础小白编写,全程使用系统原生命令,无需安装复杂工具,覆盖异常流量检测、黑客新增账号排查、本地木马病毒核查、系统漏洞、异常进程、开机自启恶意程序六大核心检查项。所有命令可直接复制执行,搭配通俗解读,看完即可独立完成全套安全巡检。

前置说明:所有命令建议在root权限下执行(输入 sudo -i 切换最高权限),检查结果以「正常无异常、异常需处理」为判断标准。

一、账号安全检查(核心:排查黑客新建后门账号)

黑客入侵服务器后,最基础的操作就是创建隐藏后门账号,方便后续远程登录。本步骤排查所有可疑账号、特权账号、隐藏账号。

1. 查看系统所有用户账号

执行命令cat /etc/passwd

命令解读:/etc/passwd 是Linux系统核心用户配置文件,记录系统所有合法账号,每行对应一个用户。

字段含义(小白必看):以 root:x:0:0:root:/root:/bin/bash 为例

  • 第1段:用户名(root为最高权限账号)

  • 第3段:UID(用户ID),UID=0 为超级管理员权限(唯一合法root)

  • 最后一段:登录shell,/bin/bash 可远程登录,/sbin/nologin 禁止登录

异常判断标准

  • 除root外,出现UID=0 的陌生账号(100%黑客后门账号)

  • 出现不知名、未手动创建的可登录账号(shell为/bin/bash)

2. 查看所有用户密码配置(排查隐藏账号)

执行命令cat /etc/shadow

命令解读:该文件存储用户加密密码,仅root权限可查看,可核对账号是否设置密码、是否为恶意账号。

异常判断:陌生账号存在加密密码字段,大概率是黑客创建的可登录后门账号。

3. 查看近期登录用户(排查异地/异常登录)

命令1(查看当前在线用户)w

命令解读:实时显示当前服务器在线用户、登录IP、登录时长、正在执行的操作。

命令2(查看历史登录记录)last

命令解读:查看服务器所有历史登录记录,包含登录时间、IP、登录方式。

异常判断:出现陌生IP、陌生登录时间、非工作时段登录,说明服务器已被暴力破解或入侵。

4. 排查可疑特权用户组

执行命令cat /etc/group

命令解读:查看系统所有用户组,root、sudo、wheel组为特权组,组内用户拥有最高权限。

异常判断:sudo、wheel组内出现陌生用户,为黑客提权后的恶意账号。

二、流量监控与异常流量排查(核心:看懂流量是否被入侵、挖矿、反弹连接)

服务器异常流量是中毒、被挖矿、被远程控制的最直观特征:黑客植入木马后,会主动向外连接黑客服务器、批量发包挖矿、暴力扫描其他主机。以下为零基础可直接使用的流量检查命令。

1. 查看当前所有网络连接(核心排查命令)

执行命令netstat -antlp

命令参数解读(小白必懂)

  • -a:显示所有连接(正在连接、等待连接、监听端口)

  • -n:以数字IP/端口显示(不解析域名,更快更精准)

  • -t:显示TCP流量(服务器主要通信流量)

  • -l:显示正在监听的端口(对外开放的端口)

  • -p:显示连接对应的进程ID和程序名(关键!定位恶意程序)

流量状态字段解读

  • LISTEN:端口正常监听(等待外部连接,属于正常状态)

  • ESTABLISHED:正在通信的连接(重点排查)

  • TIME_WAIT:临时断开的连接(正常,无需处理)

2. 异常流量判断标准(小白直接对照)

执行 netstat -antlp 后,出现以下情况100%为异常

  • 存在大量陌生外网IP的ESTABLISHED持续连接(服务器主动向外发包)

  • 不知名进程占用端口持续对外连接(无对应业务程序)

  • 服务器监听大量非常规端口(10000以上陌生端口)

  • 单一IP频繁、大量连接服务器(疑似暴力攻击、端口扫描)

3. 实时监控流量波动

执行命令sar -n DEV 1 10

命令解读:每秒刷新一次流量数据,共显示10次,查看网卡实时上传、下载速度。

异常判断:无业务操作时,上传流量持续很高(KB/s、MB/s级别),大概率是木马挖矿、数据泄露、远程被控。正常闲置服务器流量几乎为0。

4. 查看端口对应进程(定位恶意流量来源)

执行命令lsof -i :端口号

示例lsof -i :6666

命令解读:查询指定端口正在运行的程序,精准找到占用异常端口的恶意进程。

三、本地木马、病毒、恶意程序排查

Linux木马病毒常见特征:隐藏进程、开机自启、占用CPU/内存、静默对外联网、文件隐藏。以下是零基础全套查杀检查命令。

1. 排查异常进程(木马核心藏身地)

命令1:查看所有进程ps -aux

命令解读:显示系统全部进程、进程用户、CPU/内存占用、执行路径。

异常判断

  • 不知名进程占用CPU/内存100%、持续占用资源(挖矿木马典型特征)

  • 进程名称乱码、无明确执行路径、无业务对应进程

  • 以root权限运行的陌生进程

命令2:实时监控进程资源top

命令解读:动态刷新进程资源占用,直观看到高负载进程,按 q 退出。

2. 排查隐藏文件与恶意脚本

黑客木马通常会设置为隐藏文件(.开头文件),普通ls命令无法查看。

执行命令ls -alh /tmp

命令解读:/tmp是Linux临时目录,是木马、病毒最常藏匿的目录,该命令查看所有隐藏文件、权限、创建时间。

异常判断:/tmp目录下出现陌生.sh、.bin、乱码隐藏文件,大概率是恶意脚本。

3. 排查开机自启恶意程序

木马核心特性:开机自动运行,持久化控制服务器。

执行命令1(查看开机自启项)cat /etc/rc.local

执行命令2(查看系统自启服务)systemctl list-unit-files | grep enabled

命令解读:查看所有开机自动启动的脚本和服务,黑客会将木马写入自启项,实现永久驻留。

异常判断:自启列表中出现陌生脚本、外网IP链接、不知名服务。

4. 系统病毒扫描(简易查杀)

零基础无需安装复杂杀毒软件,使用系统自带校验工具核查文件是否被篡改:

执行命令rpm -Va

命令解读:校验系统核心文件(命令、配置文件)是否被修改、替换、删除。

异常判断:输出大量修改、缺失的系统文件,说明系统已被植入木马、篡改核心程序。

四、系统漏洞与日志安全核查(补充检查)

1. 查看系统操作日志(追踪入侵行为)

执行命令tail -n 100 /var/log/secure

命令解读:查看最近100条安全日志,记录登录、权限修改、账号创建等所有敏感操作。

异常判断:大量密码尝试失败记录、陌生IP登录记录、账号新增/权限修改记录。

2. 排查定时任务后门

黑客常通过定时任务执行木马脚本,定期触发恶意操作。

执行命令crontab -l

命令解读:查看当前用户所有定时任务。

异常判断:出现陌生定时脚本、外网下载任务、定时执行未知程序的任务。

五、异常问题快速处理方案(小白专用)

检查出异常后,按以下步骤快速止损,无需复杂操作:

  1. 删除可疑后门账号userdel 用户名

  2. 终止恶意进程kill -9 进程ID

  3. 清理恶意定时任务crontab -r(清空所有定时任务)

  4. 删除恶意文件rm -rf 恶意文件路径

  5. 临时封禁异常IPiptables -A INPUT -s 异常IP -j DROP

六、日常安全巡检极简流程(日常复用)

日常维护可直接按顺序执行以下命令,快速完成全盘检查:

1. 账号检查:cat /etc/passwd && last

2. 流量检查:netstat -antlp && sar -n DEV 1 5

3. 进程检查:top && ps -aux

4. 木马检查:ls -alh /tmp && rpm -Va

5. 自启/定时检查:systemctl list-unit-files | grep enabled && crontab -l

 posted on 2026-06-11 10:55  2525256  阅读(25)  评论(0)    收藏  举报