文章总结: 本文介绍了应急响应中的后门排查流程,包括常见后门类型如Webshell、远控木马、注册表自启等,以及Windows和Linux系统下的排查方法。文章详细说明了信息收集、进程排查、网络连接分析、启动项检查、文件哈希比对等技术手段,并推荐了rkhunter、GMER等专业工具,最后提供了完整的后门排查处置Checklist。
综合评分: 91
文章分类: 应急响应,漏洞分析,安全工具,WEB安全,终端安全
应急响应后门排查入门
原创
C4安全
C4安全
2025年11月17日 09:48
江苏
在应急响应过程中,后门排查与处置是核心环节之一。攻击者在完成初始渗透后,通常会植入持久化后门以维持访问权限,如Webshell、远控木马、DLL劫持、计划任务、服务后门、注册表自启动项、隐藏账户、Rootkit等。因此,系统性地进行后门排查-入侵判定-清理处置-验证加固是蓝队必须掌握的完整流程。
一、后门类型与常见特征
| 后门类型 | 常见载体 | 排查重点 |
| — | — | — |
| Webshell | PHP/ASPX/JSP文件 | 文件修改时间、异常函数(eval, system)、大马小马特征 |
| 远控木马 | exe/dll/bat/powershell脚本 | 外联IP、C2域名、进程行为异常 |
| 注册表自启 | Run , RunOnce, Winlogon | 异常路径、PowerShell命令 |
| 计划任务 | schtasks | 隐藏任务、高权限执行 |
| 服务后门 | sc create 创建的服务 | 非标准服务名、可疑二进制路径 |
| 隐藏账号/克隆账号 | net user 添加的用户 | 控制面板不可见但注册表存在 |
| DLL劫持 | 替换合法程序调用的DLL | 文件哈希不匹配、签名异常 |
| Rootkit | 内核驱动或LKM | 系统调用挂钩、隐藏进程/端口 |
二、后门排查流程(Windows & Linux通用)
1. 信息收集阶段
Windows系统信息
systeminfohostnameipconfig /allnetstat -anotasklist /svc
Linux系统信息
uname -acat /etc/issuewhoamiidps auxfnetstat -tulnp
目的:获取操作系统版本、补丁情况、网络连接、运行进程,判断是否存在异常行为。
2. 进程排查
Windows:
tasklist /v | findstr "RDP\|VNC\|TeamViewer"wmic process list full | findstr "temp\|AppData"
Linux:
ps aux --sort=-%cpu | head -20top -b -n 1 | grep -i "miner\|cryptonight"
注意点:关注位于%AppData%、Temp、/tmp目录下的可执行文件,尤其是无数字签名或文件名随机的程序。
3. 网络连接分析
查看活跃连接及对应PID
netstat -ano | findstr ESTABLISHED
根据PID查找进程
tasklist | findstr <PID>
使用PowerShell精确查询
Get-NetTCPConnection | Where-Object State -eq "Established" | Select LocalAddress,LocalPort,RemoteAddress,RemotePort,OwningProcess
关键指标:
- 是否连接到已知恶意IP(可通过威胁情报平台比对)
- 是否使用非常规端口(如443/80用于非HTTP流量)
- 是否有大量短时外联(DDoS僵尸特征)
4. 启动项与持久化机制检查
Windows启动项
reg query HKLM\Software\Microsoft\Windows\CurrentVersion\Runreg query HKCU\Software\Microsoft\Windows\CurrentVersion\Runwmic startup get caption,command
Linux开机自启
systemctl list-unit-files --type=service | grep enabledcat /etc/rc.localcrontab -lls /etc/cron.d/
重点:检查是否有powershell -enc ...、bash -i >& /dev/tcp/...类编码反弹shell指令。
5. 文件排查
按修改时间查找最近新增文件(Windows)
forfiles /p C:\ /s /m *.exe /d +7 /c "cmd /c echo @path @fsize @ftime"forfiles /p C:\ /s /m *.dll /d +7
Linux按时间查找
find /tmp /var/tmp -type f -mtime -7 -name "*.sh\|*.py\|*.pl"find /home -name ".*" -type f -exec ls -la {} \;
查找敏感函数调用(Webshell检测)
grep -r "eval\|assert\|system\|exec\|passthru\|shell_exec" /var/www/html/
#
三、文件哈希指纹比对
“文件哈希指纹”,实际指通过计算文件的MD5/SHA1/SHA256值并与可信基线对比,判断文件是否被篡改。
例如:正常的svchost.exe应位于C:\Windows\System32\且具有微软数字签名;若其哈希与官方不符,则极可能是恶意替换(DLL劫持或PE注入)。
1. 提取文件哈希(Windows)
certutil -hashfile C:\Windows\System32\svchost.exe MD5certutil -hashfile C:\Windows\System32\svchost.exe SHA256
2. 对比基准哈希(如何获取原始哈希?)
方法一:微软官方发布符号文件(Symbol Server)
可通过微软符号服务器获取原始二进制哈希:
- URL:
http://msdl.microsoft.com/download/symbols/
使用工具如:
-
SigCheck
(Sysinternals Suite)
sigcheck -n -q C:\Windows\System32\svchost.exe
自动联网验证数字签名和哈希。
下载地址:https://learn.microsoft.com/en-us/sysinternals/downloads/sysinternals-suite
#
方法二:NIST National Software Reference Library (NSRL)
提供标准操作系统文件哈希数据库。
官网:https://www.nist.gov/itl/ssd/software-quality-group/national-software-reference-library-nsrl
工具推荐:HashKeeper 或 Bulk_extractor 支持导入NSRL RDS数据包进行本地比对。
四、高级检测工具推荐
1. rkhunter(Linux Rootkit Hunter)
# 安装apt install rkhunter
# 更新特征库rkhunter --updaterkhunter --propupd
# 执行扫描rkhunter --check --sk
功能:
- 检测已知rootkit
- 文件属性校验
- 异常权限检测
- 启动项分析
官网:https://sourceforge.net/projects/rkhunter/
2. Chkrootkit
wget ftp://ftp.pangeia.com.br/pub/seg/pac/chkrootkit.tar.gztar xvzf chkrootkit.tar.gzcd chkrootkit*make sense./chkrootkit
#
3. GMER(Windows内核级扫描)
专用于检测:
- SSDT Hook
- DDK Hook
- 隐藏注册表/文件/进程
官网:http://www.gmer.net(已停止更新,但仍可用)
4. EDR辅助工具
企业环境中建议部署:
- Microsoft Defender for Endpoint
- CrowdStrike Falcon
- SentinelOne
- 奇安信天擎
- 深信服EDR
这些产品具备实时行为监控、内存扫描、勒索防护、IOC匹配能力。
#
后门排查处置 Checklist
| 步骤 | 操作内容 | 工具/命令 |
| — | — | — |
| 1. 收集信息 | 系统版本、网络配置、进程列表 | systeminfo , ipconfig, ps, netstat |
| 2. 排查异常进程 | 查看CPU占用、非标准路径 | tasklist , top |
| 3. 分析网络连接 | 查找外联C2 | netstat -ano , PowerShell TCP |
| 4. 检查持久化 | 启动项、服务、计划任务 | reg query , schtasks, crontab |
| 5. 文件哈希比对 | 对比Sham指纹 | certutil -hashfile , Get-FileHash |
| 6. 扫描Webshell | 关键词匹配 | grep , YARA |
| 7. 使用专业工具 | Rootkit检测 | rkhunter, GMER, sigcheck |
| 8. 清理后门 | 终止进程、删文件、清注册表 | taskkill , del, reg delete |
| 9. 验证结果 | 重启+抓包+再扫描 | Wireshark, 再次rkhunter |
| 10. 安全加固 | 关闭端口、打补丁、设ACL | 组策略、防火墙 |
团队内部知识大陆链接如下,折扣优惠中~
往期推荐
字典生成工具”闪紫”,AI联助力生成效果,迎来大更新v1.1.1版本!
【海外SRC】漏洞挖掘之业务漏洞
【实战SRC】漏洞挖掘之wsdl服务注入
雷池WAF使用指南,如何加强检测规则配置
用友U8C漏洞分析 – FilterCondAction方法SQL注入漏洞
Yakit漏洞 – 查看未公开的私密插件(已修复)
挖漏之旅杂谈 – 终焉的奖池
#
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:C4安全 C4安全《应急响应后门排查入门》