记录一次后门排查
- 腾讯云主机安全文件查杀发现风险进程警告touch3212
// 执行命令 touch -d 2018-12-07 22:08:26 /usr/lib/libm.so /usr/lib/libpcore.02.0.so - 排查风险文件
file /usr/lib/libm.so // /usr/lib/libm.so: ELF 64-bit LSB shared object, x86-64, version 1 (SYSV), dynamically linked, BuildID[sha1]=a5ffd74f..., not stripped file /usr/lib/libpcore.02.0.so // /usr/lib/libpcore.02.0.so: ELF 64-bit LSB shared object, x86-64, version 1 (SYSV), dynamically linked, BuildID[sha1]=1fdf40f7..., not stripped如果输出显示的不是 ELF 64-bit LSB shared object… 而是 ASCII text 或者其他奇怪的东西(比如是个隐藏的脚本),那铁定是恶意文件。
- 校验文件完整性
rpm -Vf /usr/lib/libm.so /usr/lib/libpcore.02.0.so # CentOS/RHEL 系 dpkg -S /usr/lib/libm.so /usr/lib/libpcore.02.0.so # Ubuntu/Debian 系 // file /usr/lib/libm.so is not owned by any package // file /usr/lib/libpcore.02.0.so is not owned by any package如果系统提示 file … is not owned by any package(不属于任何软件包),那么这个文件是手工放进去的,恶意程序的概率极高。
- 查看修改时间
// 执行命令 stat /usr/lib/libm.so /usr/lib/libpcore.02.0.so重点看 Change: 那一行。如果它的 Modify(修改时间)显示的是 2018 年,但 Change 显示的是最近的某个时间,说明这个文件最近被调包或动过 翻阅那个时间点前后的 /var/log/secure(登录日志)或 nginx/apache 访问日志,查出黑客到底是从哪个漏洞钻进来的(比如弱口令爆破、Struts2 漏洞、Weblogic 漏洞等)