智慧校园
网络安全工作指南
当前位置: 首页>>服务指南>>网络安全工作指南>>正文
校内Linux主机感染病毒的清理指南
2025-03-28     (点击: )

一、查询设备

网信中心在联系中毒主机用户时,会告知主机MAC地址信息。用户可在校园网自助服务系统【http://tulip.dlut.edu.cn/】的概览页面的【在线终端】,或【上网明细】栏目找到该MAC地址信息,并通过该信息定位到中毒主机。

二、 病毒排查

1、 检查系统登录日志

  查看用户登录记录:last

  查看用户登录失败记录:lastb

2、检查系统用户

  查看是否有异常用户:cat /etc/passwd

  查看是否有特权用户:awk -F: '$3==0{print $1}' /etc/passwd

  查看可以远程登录的账号信息:awk '/\$1|\$6/{print $1}' /etc/shadow

  查看出root账号外,其他账户是否存在sudo权限:more /etc/sudoers | grep -v "^#\|^$" | grep "ALL=(ALL)"

3、 检查异常进程

  注意UID为0的进程:ps aux

  查看该进程打开的端口和文件:lsof -p pid号

4、检查异常文件

  查看UID为0且SUID权限的文件:find / -uid 0 -perm -4000 -print

  查看大于1000k的文件:find / -size +10000k -print

  查看敏感目录,如/tmp目录下的文件,同时注意以“..”为名的隐藏文件夹:find /tmp -name "..*" -print

5、 检查网络

  检查网络正常不应该是promisc模式:ip link | grep PROMISC

  查看网络连接是否有可以端口、IP、PID:netstat -antlp|more

6、 检查系统定时任务:crontab -l

7、 检查系统开机启动项

  CentOS 7及以上版本:systemctl list-unit-files --type=service    

  CentOS 6及以下版本:chkconfig –list    

  其他版本:cat /etc/rc.local

8、 检查系统服务

  CenOS 7及以上版本:systemctl list-units --type=service --all    

  CentOS 6及以下版本:chkconfig –list    

  其他版本:service –status-all

9、 检查系统日志

  日志默认存放位置:/var/log/

  查看历史记录:history

  检测恶意IP、域名网站(在网络检查中,对疑似恶意外连进行查询,从而确定异常进程):

    微步在线:https://x.threatbook.com/

    腾讯威胁情报中心:https://tix.qq.com/

    奇安信威胁情报中心:https://ti.qianxin.com

    绿盟威胁情报中心:https://ti.nsfocus.com

三、 病毒清理

 安装unhide软件扫描确认是否存在rookit

 离线下载地址:https://github.com/YJesus/Unhide/releases/tag/v20210124

 安装后命令行输入:unhide prot

详细的病毒入侵排查和加固参考文档:挖矿木马简易排查文档.docx入侵排查和加固_Linux.docx



附件【入侵排查和加固_Linux.docx已下载
附件【挖矿木马简易排查文档.docx已下载