记录一次后门排查

  1. 腾讯云主机安全文件查杀发现风险进程警告touch3212
    // 执行命令
    touch -d 2018-12-07 22:08:26 /usr/lib/libm.so /usr/lib/libpcore.02.0.so
    
  2. 排查风险文件
    file /usr/lib/libm.so
    // /usr/lib/libm.so: ELF 64-bit LSB shared object, x86-64, version 1 (SYSV), dynamically linked, BuildID[sha1]=a5ffd74f..., not stripped
    file /usr/lib/libpcore.02.0.so
    // /usr/lib/libpcore.02.0.so: ELF 64-bit LSB shared object, x86-64, version 1 (SYSV), dynamically linked, BuildID[sha1]=1fdf40f7..., not stripped
    

    如果输出显示的不是 ELF 64-bit LSB shared object… 而是 ASCII text 或者其他奇怪的东西(比如是个隐藏的脚本),那铁定是恶意文件。

  3. 校验文件完整性
    rpm -Vf /usr/lib/libm.so /usr/lib/libpcore.02.0.so # CentOS/RHEL 系
    dpkg -S /usr/lib/libm.so /usr/lib/libpcore.02.0.so # Ubuntu/Debian 系
    // file /usr/lib/libm.so is not owned by any package
    // file /usr/lib/libpcore.02.0.so is not owned by any package
    

    如果系统提示 file … is not owned by any package(不属于任何软件包),那么这个文件是手工放进去的,恶意程序的概率极高。

  4. 查看修改时间
    // 执行命令
    stat  /usr/lib/libm.so /usr/lib/libpcore.02.0.so
    

    重点看 Change: 那一行。如果它的 Modify(修改时间)显示的是 2018 年,但 Change 显示的是最近的某个时间,说明这个文件最近被调包或动过 翻阅那个时间点前后的 /var/log/secure(登录日志)或 nginx/apache 访问日志,查出黑客到底是从哪个漏洞钻进来的(比如弱口令爆破、Struts2 漏洞、Weblogic 漏洞等)