
服务器恶意进程排查快速识别隐藏后门免责声明本文内容仅用于企业授权应急响应、安全学习演练。严禁在未授权服务器执行任何排查、取证、清理操作未经授权访问计算机系统属于违法行为。应急操作优先保留现场证据再开展处置。前言服务器入侵场景中攻击者最常用的持久化手段就是恶意进程。很多后门不会直接生成独立 exe而是使用进程注入、Rootkit、动态链接库劫持、无文件内存载荷等方式隐藏自身。运维直接看top、任务管理器根本看不到恶意进程只发现 CPU / 内存异常、服务器对外建立陌生 C2 连接这就是隐藏后门。本文分为恶意进程识别特征、Windows 服务器排查命令、Linux 服务器排查命令、隐藏进程专项排查Rootkit / 进程注入、完整应急处置流程、溯源思路、踩坑总结所有命令可直接复制到服务器执行适合应急现场快速落地。核心排查原则不能只看进程名重点校验进程路径、父进程、命令行参数、网络连接、加载模块。进程名很容易伪造。一、恶意进程通用识别特征先快速判断可疑点1. 进程名称伪装攻击者仿冒系统进程使用形近字符欺骗肉眼Windowssvch0st.exe数字 0 代替字母 o、expl0rer.exe、lsasss.exeLinuxkworkerds、systemd-resolvee、sshd32伪装内核进程kworker。正常系统进程一定位于系统标准目录临时目录、用户目录下同名进程基本都是恶意。2. 路径异常强可疑特征正常系统进程路径WindowsC:\Windows\System32、C:\Windows\SysWOW64Linux/usr/bin、/usr/sbin可疑路径%TEMP%、C:\ProgramData、/tmp、/var/tmp、隐藏目录.开头文件。3. 父进程异常正常explorer启动普通程序services.exe启动系统服务。可疑Word/Excel/PowerPoint 启动 powershellsvchost派生 cmdbash由 web 服务进程启动陌生父 PID 创建网络后门进程。父进程关系错乱大概率注入或恶意启动。4. 命令行参数异常最重要Windowspowershell 带-nop -w hidden -enc base64编码rundll32 执行远程 urlLinux进程命令行包含curl、wget下载脚本、xmrig 挖矿参数、stratum 矿池地址。5. 网络行为异常进程主动对外建立长连接连接陌生公网 IP、矿池端口3333/4444/7777本地监听高端口正向后门对内网大量 135/445 端口扫描横向移动。6. 资源异常CPU 持续满载、内存占用持续上涨但业务无对应负载服务器业务压力很小但负载很高。这里重点注意Linux Rootkit 场景CPU 很高top 却看不到高占用进程。7. 模块异常注入后门Windows正常 svchost 加载系统 DLL注入后门会加载未签名、随机命名 DLLLinux进程加载陌生.so动态库非系统自带库。二、Windows 服务器恶意进程排查CMDPowerShell2.1 基础进程查看现场首选CMD:: 查看进程包含PID、用户名、窗口标题 tasklist /v :: 进程关联服务 tasklist /svc :: 核心获取进程名称、PID、父PID、完整命令行、程序路径 wmic process get name,processid,parentprocessid,commandline,executablepathPowerShell推荐信息最全# 按CPU占用降序输出进程详细信息 Get-Process | Sort-Object CPU -Descending | Select Name,Id,ParentId,Path,CommandLine,StartTime # 检索命令行含恶意关键词的进程 Get-WmiObject Win32_Process | Where-Object {$_.CommandLine -match powershell|rundll32|xmrig|stratum|IEX} | Select Name,ProcessId,CommandLine,ExecutablePath # 查看进程加载DLL模块排查DLL注入 Get-Process -Id 1234 | Select -ExpandProperty Modules2.2 网络关联进程定位 C2 后门CMDnetstat -ano netstat -ano | findstr ESTABLISHED netstat -ano | findstr LISTENINGPowerShell# 查看TCP连接关联PID Get-NetTCPConnection | Select State,LocalAddress,LocalPort,RemoteAddress,RemotePort,OwningProcess # 根据PID反向查询进程名 Get-NetTCPConnection -OwningProcess 1234 | Select *2.3 查找进程注入 / 无文件后门专项排查Windows 最常见隐藏后门DLL 注入、反射注入、进程空洞Process Hollowing恶意代码跑在合法进程内存磁盘无恶意文件任务管理器只能看到正常进程。# 查找内存中可执行区域寻找注入特征Sysmon部署时 Get-WinEvent -LogName Microsoft-Windows-Sysmon/Operational | Where {$_.Id -eq 1} # WMI事件订阅后门红队常用持久化隐藏进程 Get-CimInstance -Namespace root/subscription -ClassName __EventFilter Get-CimInstance -Namespace root/subscription -ClassName __EventConsumer Get-CimInstance -Namespace root/subscription -ClassName __FilterToConsumerBinding工具辅助微软Process Explorer查看进程内存、句柄、DLL对比任务管理器可发现被摘除进程链表的隐藏进程。2.4 取证导出入侵第一件事Get-Process | Select Name,Id,ParentId,Path,CommandLine | Export-Csv process.csv -Encoding UTF8 Get-NetTCPConnection | Export-Csv netconn.csv -Encoding UTF8三、Linux 服务器恶意进程排查3.1 基础进程排查# CPU排序查看高负载进程 ps aux --sort-%cpu | head -10 top -c # 进程树看父子关系查找异常派生 ps auxf # 根据PID查看程序真实路径 ls -al /proc/1234/exe # 查看进程打开的文件与库 lsof -p 12343.2 Linux 隐藏进程核心排查LD_PRELOAD /ld.so.preload Rootkit很多 Linux 挖矿 / 后门使用/etc/ld.so.preload全局预加载恶意 so 库劫持ps、top、netstat命令top 看不到高占用进程但 CPU 满载这是应急高频坑点。# 检查全局预加载文件默认应该为空 cat /etc/ld.so.preload # 检查环境变量LD_PRELOAD env | grep LD_PRELOAD # 查看所有进程环境变量查找LD_PRELOAD grep -r LD_PRELOAD /proc/*/environ 2/dev/null验证方法使用静态编译的 busybox执行 ps绕过动态库劫持直接读出真实隐藏进程。普通 ls/ps 会被 Rootkit 过滤结果。3.3 网络连接排查ss -antp netstat -antp | grep ESTABLISHED # 统计外联IP连接数 ss -ntu | awk {print $5} | cut -d: -f1 | sort | uniq -c | sort -nr3.4 内核 Rootkit 排查高级隐藏内核 Rootkit 直接修改内核隐藏进程、模块lsmod看不到恶意内核模块。lsmod # 对比sysfs目录下真实模块lsmod会被rootkit隐藏/sys/modules不会 ls /sys/modules/ dmesg | grep -i module load3.5 校验系统文件完整性判断系统是否被篡改# CentOS/RHEL rpm -Vva # Ubuntu/Debian dpkg --verify输出中标记5代表文件 MD5 校验不匹配说明系统二进制文件被篡改。四、隐藏后门常见技术原理 识别思路Windows 端DLL 注入恶意 DLL 注入svchost.exe、explorer.exe进程名正常但是内存存在恶意代码。重点查看进程加载的非签名 DLL。反射 DLL 注入CS Beacon 常用DLL 直接内存加载不落地磁盘无文件攻击常规杀毒静态扫描很难发现。进程空洞 Process Hollowing创建一个挂起的合法进程替换内存为恶意代码恢复执行进程名称和文件路径正常。直接摘除进程链表从内核进程链表摘除自身任务管理器、tasklist看不到但是网络连接、内存仍然存在需要内存取证。Linux 端用户态 Rootkit LD_PRELOAD /ld.so.preload劫持系统库过滤ps、top输出隐藏 PID是挖矿木马最常用。内核 Rootkit加载恶意内核模块在内核层隐藏进程、端口危害最大常规命令完全失效需要内存取证。进程伪装进程名改成系统内核进程名称放在临时目录。五、标准应急处置流程顺序不要颠倒❌错误上来直接 kill 进程、删除文件证据丢失守护进程立刻重启后门。✅标准流程保护现场取证 → 网络隔离止损 → 定位持久化项 → 清除持久化看门狗 → 终止恶意进程 → 删除恶意文件 → 日志溯源 → 同服务器批量巡检 → 漏洞修复加固取证导出进程列表、网络连接、计划任务、登录日志保存文件哈希。网络隔离云服务器调整安全组限制出站内网服务器阻断 C2、矿池 IP尽量不直接断开业务网卡。清除持久化重中之重Windows计划任务、注册表 Run 键、恶意服务、WMI 事件订阅Linuxcrontab 定时任务、systemd 恶意服务、ld.so.preload 恶意库、ssh 后门公钥。绝大多数隐藏进程都有看门狗守护杀掉进程几秒自动拉起必须先清理持久化。终止恶意进程Windowstaskkill /F /PID 1234Linuxkill -9 1234。删除恶意文件删除临时目录恶意 exe、so、脚本。日志溯源登录日志、Web 访问日志定位入侵入口漏洞、弱口令、webshell。横向排查扫描同网段服务器检查是否存在同类后门防止批量感染。复测持续观察 CPU、网络连接确认后门不再自动复活。六、溯源思路定位入侵入口登录日志Windows 安全日志 4624 登录事件Linux/var/log/secure、/var/log/auth.log查看陌生 IP 登录、暴力破解记录。Web 日志Web 服务器访问日志查找上传、命令执行请求判断是否 Webshell 上传植入后门。恶意文件时间线恶意文件创建时间、进程启动时间、攻击者登录时间还原入侵时间线。样本哈希恶意文件 SHA256 提交威胁情报平台查询样本家族、C2 地址、攻击方式。权限检查新增后门账号、ssh 免密公钥攻击者留后门用于二次登录。七、排查踩坑总结只看进程名称忽略命令行和父进程注入后门进程名完全正常容易漏报。Linux 遇到 ld.so.preload 劫持仍然只用 top/ps 排查永远看不到隐藏进程必须检查预加载配置使用静态程序交叉验证。只杀进程不清理守护进程和持久化项后门自动复活反复查杀无效。忽略 WMI 事件订阅、内核 Rootkit 这类高级隐藏后门常规命令无法检出需要内存取证。直接重启服务器内存中进程、网络连接、进程树证据全部丢失无法溯源。忽略横向扩散一台服务器植入后门攻击者利用该服务器对内网扫描爆破批量植入。八、常态化服务器巡检清单定期监控服务器 CPU、内存、异常外联连接定期巡检计划任务、开机自启动项、服务开启进程审计Windows4688、Linux auditd记录进程命令行最小权限运行业务程序禁止业务使用 root、system 权限服务器禁用弱口令SSH 优先密钥登录关闭密码认证部署主机安全 / EDR监控进程注入、异常 DLL 加载、内存可执行区域。最后关于网络安全技术储备网络安全是当今信息时代中非常重要的一环。无论是找工作还是感兴趣黑客都是未来职业选择中上上之选为了保护自己的网络安全学习网络安全知识是必不可少的。如果你是准备学习网络安全黑客或者正在学习下面这些你应该能用得上①网络安全学习路线②20份渗透测试电子书③安全攻防357页笔记④50份安全攻防面试指南⑤安全红队渗透工具包⑥网络安全必备书籍⑦100个漏洞实战案例⑧安全大厂内部视频资源⑨历年CTF夺旗赛题解析一、网络安全黑客学习路线网络安全黑客学习路线形成网络安全领域所有的知识点汇总它的用处就在于你可以按照上面的知识点去找对应的学习资源保证自己学得较为全面。二、网络安全教程视频我们在看视频学习的时候不能光动眼动脑不动手比较科学的学习方法是在理解之后运用它们这时候练手项目就很适合了。三、网络安全CTF实战案例光学理论是没用的要学会跟着一起敲要动手实操才能将自己的所学运用到实际当中去这里带来的是CTFSRC资料HW资料毕竟实战是检验真理的唯一标准嘛~四、网络安全面试题最后我们所有的作为都是为就业服务的所以关键的临门一脚就是咱们的面试题内容所以面试题板块是咱们不可或缺的部分这里我给大家准备的就是我在面试期间准备的资料。网安其实不难难的是坚持和相信自己我的经验是既然已经选定网安你就要相信它相信它能成为你日后进阶的高效渠道这样自己才会更有信念去学习才能在碰到困难的时候坚持下去。机会属于有准备的人这是一个实力的时代。人和人之间的差距不在于智商而在于如何利用业余时间只要你想学习什么时候开始都不晚不要担心这担心那你只需努力剩下的交给时间这份完整版的网络安全学习资料已经上传CSDN朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】