
# 用 Linux 指令快速檢查伺服器有冇俾人入侵
做 IT 嘅朋友成日都會問一個問題:部伺服器好似怪怪哋,點樣快速判斷佢有冇俾人入侵?今日就同大家分享幾個實用嘅 Linux 指令,等你可以喺幾分鐘之內做一次基本嘅安全檢查。
## 檢查有冇可疑嘅登入記錄
第一步梗係睇吓有冇人偷偷登入咗你部機。用 `last` 指令可以睇到最近嘅登入記錄:
last -a | head -20
呢個指令會列出最近 20 條登入記錄,包括用戶名、來源 IP 同登入時間。如果你見到一啲陌生嘅用戶名,或者喺奇怪嘅時間(例如凌晨三點)有登入,就要提高警覺。
想睇失敗嘅登入嘗試,可以用:
lastb -a | head -20
如果見到大量失敗登入,好可能有人喺度暴力破解你嘅 SSH 密碼。
## 檢查有冇可疑嘅網絡連線
入侵者通常會建立一條反向連線,等佢哋可以隨時控制你部機。用 `ss` 指令可以睇到所有網絡連線:
ss -tunap
呢個指令會列出所有 TCP 同 UDP 連線,仲會顯示對應嘅程式。你要特別留意:
– 連去陌生 IP 或者奇怪 port 嘅連線
– 一啲唔認識嘅程式名
– 大量連去同一個外部 IP 嘅連線
## 檢查有冇可疑嘅執行中程序
入侵者通常會留低一啲惡意程式喺度執行。用 `ps` 指令睇吓有冇可疑程序:
ps aux --sort=-%cpu | head -20
呢個指令會按 CPU 使用率排序,列出最食資源嘅程序。如果你見到一啲唔認識嘅程序名,或者一啲程序用緊奇怪嘅路徑(例如 `/tmp` 或者 `/dev/shm`),就要小心。
## 檢查有冇被修改嘅系統檔案
入侵者成日會修改系統檔案嚟隱藏自己。用 `find` 指令搵出最近被修改嘅檔案:
find /etc /usr/bin /usr/sbin -type f -mtime -3 -ls
呢個指令會列出最近三日內被修改過嘅系統檔案。正常情況下,系統檔案唔會無端端被修改,如果見到一啲唔合理嘅修改,就要深入調查。
## 檢查 crontab 有冇可疑任務
入侵者鍾意用 crontab 嚟設定定時任務,等佢哋嘅惡意程式可以持續執行:
crontab -l
cat /etc/crontab
ls -la /etc/cron.*
檢查所有 crontab 檔案,睇吓有冇一啲唔認識嘅定時任務。
## 總結
🔗 參考資料:NVD NIST 漏洞資料庫
以上幾個指令可以幫你快速做一次基本嘅安全檢查。當然,呢啲只係初步嘅判斷,如果真係懷疑部機俾人入侵,最好即刻斷網、保留證據,然後搵專業人士做深入嘅鑑識分析。記住,安全檢查要定期做,唔好等到出事先嚟補救。



