このトピックでは、Linux でトロイの木馬を検出および削除するためのベストプラクティスを説明します。
背景情報
Linux システムに脆弱性が存在する場合や、セキュリティ強化策が不十分な場合、トロイの木馬が侵入する可能性があります。トロイの木馬を削除した後は、セキュリティパッチによる強化、システム権限の強化、操作監査、ログ分析を通じて、セキュリティ態勢を改善する必要があります。
ステップ 1:Security Center によるトロイの木馬の検出と削除
-
Security Center のセキュリティアラートを使用して、トロイの木馬の脅威を速やかに削除してください。詳細については、「セキュリティアラートの表示と処理」をご参照ください。
-
システムの脆弱性を速やかに修正し、システムのセキュリティを強化してください。詳細については、「脆弱性の表示と処理」をご参照ください。
ステップ 2:侵害のインジケーター (IoC) の調査
-
lastおよびlastlogを実行して、最近のログインアカウントとログイン時刻を表示し、不審なアカウントを特定してください。 -
grep -i Accepted /var/log/secureを実行して、リモートログオンに成功した IP アドレスを検索してください。 -
次のコマンドを実行して、スケジュールされたタスクを確認してください:
ls /var/spool/cron/ cat /etc/cron.hourly cat /etc/crontab -
find / -ctime -1を実行して、直近24時間以内にステータスが変更されたファイルを検索してください。 -
/etc/passwd および /etc/shadow を確認し、不審なユーザーが存在するかどうかを検証してください。
-
/tmp、/var/tmp、および /dev/shm にトロイの木馬ファイルがないか確認してください。これらのディレクトリは
1777の権限を持ち、トロイの木馬のアップロード先としてよく標的になります。 -
Tomcat や NGINX などのインターネット向けサービスのログに異常がないか確認してください。
-
service --status-all | grep runningを実行して、実行中のサービスに異常がないか確認してください。 -
chkconfig --list | grep :onを実行して、自動起動サービスに異常がないか確認してください。 -
ls -lt /etc/init.d/ | headを実行して、不審な起動スクリプトがないか確認してください。
ステップ 3:一般的なトロイの木馬検出コマンド
|
コマンド |
説明 |
|
ps、top |
実行中のプロセスとシステムリソースの使用状況を表示し、異常なプロセスを特定します。 |
|
pstree |
プロセスの関係をツリー形式で表示します。 |
|
lsof |
プロセスが開いているファイルを表示し、どのプロセスが特定のファイルやディレクトリを占有しているかを特定し、どのプロセスが特定のポートを開いているかを確認します。 |
|
netstat |
すべてのリッスンポートとネットワーク接続を表示し、過剰な接続がある IP アドレスを特定します。 |
|
iftop |
リアルタイムの TCP ネットワークトラフィックを監視し、ソート機能を使用してインバウンドおよびアウトバウンドのトラフィックを分析し、異常なトラフィックを持つ IP アドレスを特定します。 |
|
nethogs |
プロセスごとのネットワークトラフィックを降順で監視し、異常なトラフィックを持つプロセスを特定します。 |
|
strace |
プロセスが行うシステムコールをトレースし、トロイの木馬の動作を分析します。 |
|
strings |
ファイルから表示可能な文字列を出力し、トロイの木馬の分析に使用します。 |