
# 伺服器被入侵點算?用呢 6 條 Linux 指令快速排查入侵跡象
做 IT 運維嘅朋友,最驚就係半夜收到警報話「部機好似唔妥」。與其panic,不如冷靜落嚟,用幾條基本 Linux 指令快速盤查入侵跡象。今次同大家分享一套實戰用嘅排查流程,全部係最 common 嘅指令,唔使裝任何第三方工具。
## 點解要識手動排查入侵跡象
而家好多公司都會買 EDR、SIEM 呢類工具去做自動偵測,但係作為 IT 人,你冇可能乜都靠工具。當工具未部署、或者俾人停咗、甚至俾黑客 disable 咗嘅時候,你手上最可靠嘅武器就係 terminal 入面嗰幾條指令。識得手動排查入侵跡象,先至係真正嘅基本功。
## 第一步:睇吓有冇異常登入
最直接嘅方法就係查 login log。用 `last` 指令可以睇到邊個 user 登入過:
last -a
再深入啲,直接 grep SSH 相關嘅記錄:
grep "Failed password" /var/log/auth.log | tail -20
如果見到大量嚟自同一個陌生 IP 嘅 failed attempt,好可能係俾人暴力破解緊。
## 第二步:盤查而家有邊個 user 喺線
黑客入侵之後通常會留低一個後門帳戶,或者用某個服務帳戶維持連線。用 `who` 同 `w` 可以睇到即時在線用戶:
who
w
跟住檢查所有可以登入嘅帳戶,特別係 uid = 0 嘅帳戶(root 權限):
awk -F: '($3 == 0) {print $1}' /etc/passwd
正常嚟講只應該得 `root` 一個,如果見到其他名,即刻要警覺。
## 第三步:檢查可疑嘅網絡連線
黑客嘅木馬、後門通常會主動連出去 C2 伺服器。用 `netstat` 或者 `ss` 可以睇到而家所有連線:
ss -tunap
特別留意啲連去海外陌生 IP、或者高位 port 嘅連線。再用 `lsof` 對返個 process:
lsof -i -P -n | grep ESTABLISHED
## 第四步:查有冇被篡改嘅開機啟動項
入侵者好鍾意將惡意程式塞入開機啟動,等你 reboot 之後都仲會自動執行。逐個位置檢查:
crontab -l
cat /etc/crontab
ls -la /etc/cron.d/
仲有 systemd 服務:
systemctl list-unit-files --state=enabled
## 第五步:搵最近被修改過嘅檔案
黑客落咗馬之後,檔案時間戳記通常好新。用 `find` 搵近 24 小時內被改過嘅檔案:
find / -type f -mtime -1 -not -path "/proc/*" -not -path "/sys/*" 2>/dev/null
再查有冇唔尋常嘅 SUID 位檔(好多提權手法靠佢):
find / -perm -4000 -type f 2>/dev/null
## 第六步:掃吓可疑 process
最後盤查運行緊嘅 process,睇吓有冇啲來歷不明、或者佔用異常資源嘅嘢:
ps aux --sort=-%cpu | head -20
如果見到某個 process 個 path 指向 `/tmp`、`/dev/shm` 呢啲奇怪位置,好大機會係木馬。
## 總結
🔗 參考資料:NVD NIST 漏洞資料庫
呢套排查入侵跡象嘅流程,關鍵係快、準、唔使額外工具。記住個口訣:**查登入、查在線、查連線、查啟動、查檔案、查 process**。六步走完,大部分常見入侵手法都無所遁形。當然,搵到異常之後點樣處置、點樣加固,就係另一個課題。下次再同大家分享入侵之後嘅應急隔離步驟。



