一、查询设备
网信中心在联系中毒主机用户时,会告知主机MAC地址信息。用户可在校园网自助服务系统【http://tulip.dlut.edu.cn/】的概览页面的【在线终端】,或【上网明细】栏目找到该MAC地址信息,并通过该信息定位到中毒主机。


二、 病毒排查
1、 检查系统登录日志
查看用户登录记录:last
查看用户登录失败记录:lastb
2、检查系统用户
查看是否有异常用户:cat /etc/passwd
查看是否有特权用户:awk -F: '$3==0{print $1}' /etc/passwd
查看可以远程登录的账号信息:awk '/\$1|\$6/{print $1}' /etc/shadow
查看出root账号外,其他账户是否存在sudo权限:more /etc/sudoers | grep -v "^#\|^$" | grep "ALL=(ALL)"
3、 检查异常进程
注意UID为0的进程:ps aux
查看该进程打开的端口和文件:lsof -p pid号
4、检查异常文件
查看UID为0且SUID权限的文件:find / -uid 0 -perm -4000 -print
查看大于1000k的文件:find / -size +10000k -print
查看敏感目录,如/tmp目录下的文件,同时注意以“..”为名的隐藏文件夹:find /tmp -name "..*" -print
5、 检查网络
检查网络正常不应该是promisc模式:ip link | grep PROMISC
查看网络连接是否有可以端口、IP、PID:netstat -antlp|more
6、 检查系统定时任务:crontab -l
7、 检查系统开机启动项
CentOS 7及以上版本:systemctl list-unit-files --type=service
CentOS 6及以下版本:chkconfig –list
其他版本:cat /etc/rc.local
8、 检查系统服务
CenOS 7及以上版本:systemctl list-units --type=service --all
CentOS 6及以下版本:chkconfig –list
其他版本:service –status-all
9、 检查系统日志
日志默认存放位置:/var/log/
查看历史记录:history
检测恶意IP、域名网站(在网络检查中,对疑似恶意外连进行查询,从而确定异常进程):
微步在线:https://x.threatbook.com/
腾讯威胁情报中心:https://tix.qq.com/
奇安信威胁情报中心:https://ti.qianxin.com
绿盟威胁情报中心:https://ti.nsfocus.com
三、 病毒清理
安装unhide软件扫描确认是否存在rookit
离线下载地址:https://github.com/YJesus/Unhide/releases/tag/v20210124
安装后命令行输入:unhide prot
详细的病毒入侵排查和加固参考文档:挖矿木马简易排查文档.docx或入侵排查和加固_Linux.docx