Gunakan peringatan keamanan dari Security Center, investigasi tingkat sistem, dan perintah diagnostik untuk mengidentifikasi serta menghapus trojan dari sistem Linux.
Latar Belakang
Trojan mengeksploitasi kerentanan sistem yang belum dipatch atau konfigurasi keamanan yang lemah. Setelah penghapusan, perkuat pertahanan Anda dengan menerapkan patch keamanan, memperketat izin, melakukan audit operasi, dan menganalisis log.
Langkah 1: Gunakan Security Center untuk menghapus trojan
-
Tangani peringatan keamanan dan hapus trojan tersebut. Evaluasi dan tangani peringatan.
-
Segera perbaiki kerentanan sistem tersebut. Lihat dan tangani kerentanan perangkat lunak Linux.
Langkah 2: Investigasi indikator kompromi
-
Jalankan
lastdanlastloguntuk meninjau login terbaru guna mendeteksi aktivitas mencurigakan. -
Jalankan
grep -i Accepted /var/log/secureuntuk menemukan alamat IP dari login remote yang berhasil. -
Periksa adanya cron job mencurigakan:
cat /var/spool/cron/ cat /etc/cron.hourly cat /etc/crontab -
Jalankan
find / -ctime 1untuk menemukan file yang baru saja dimodifikasi dan melokalisasi trojan tersebut. -
Periksa file /etc/passwd dan /etc/shadow untuk akun pengguna mencurigakan.
-
Periksa direktori /tmp, /var/tmp, dan /dev/shm untuk file trojan. Penyerang menargetkan direktori-direktori ini karena biasanya memiliki izin
1777. -
Tinjau log layanan yang menghadap internet (Tomcat, NGINX) untuk entri yang tidak normal.
-
Jalankan
service --status-all | grep runninguntuk memeriksa layanan yang sedang berjalan guna mendeteksi anomali. -
Jalankan
chkconfig --list | grep :onuntuk memeriksa layanan auto-start guna mendeteksi anomali. -
Jalankan
ls -lt /etc/init.d/ | headuntuk memeriksa skrip startup yang tidak normal.
Langkah 3: Perintah diagnostik
|
Command |
Description |
|
ps, top |
Menampilkan daftar proses aktif dan penggunaan resource. Mengidentifikasi proses abnormal. |
|
pstree |
Menampilkan hubungan antar proses dalam format pohon. |
|
lsof |
Menampilkan daftar file yang sedang dibuka beserta proses yang membukanya. Mengidentifikasi proses mana yang menggunakan file atau Port tertentu. |
|
netstat |
Menampilkan koneksi jaringan dan Port yang sedang mendengarkan. Mengidentifikasi IP dengan koneksi berlebihan. |
|
iftop |
Memantau traffic jaringan secara real-time per antarmuka. Mengidentifikasi IP yang menghasilkan traffic tidak biasa. |
|
nethogs |
Memantau traffic jaringan per proses yang diurutkan berdasarkan bandwidth. Mengidentifikasi proses yang menghasilkan traffic abnormal. |
|
strace |
Menelusuri system call yang dilakukan oleh suatu proses. Menganalisis perilaku trojan yang dicurigai. |
|
strings |
Mengekstraksi string yang dapat dicetak dari sebuah binary. Berguna untuk menganalisis file trojan yang dicurigai. |