新手排查服务器未授权代理和后门的核心是“先看监听、再查进程、核对权限、验日志痕迹”:一查非标端口监听及对应进程;二查伪装进程、异常服务与已删除文件;三查高危账户、ssh配置、公钥及定时任务;四查登录日志、失败连接、外连ip及https代理明文解密配置。

新手排查服务器是否存在未授权代理服务和后门,核心是“先看监听、再查进程、核对权限、验日志痕迹”。不用装复杂工具也能发现大部分问题,重点在于顺序和关键命令的准确使用。
一、快速确认有没有“偷偷开着”的代理端口
很多代理(比如 Nginx 的 proxy_pass、frp、ssr、自建 HTTP/HTTPS 转发)测试完就忘了关,却仍在监听公网端口——这是最常见隐患。
- 运行 ss -tuln | grep ':[:digit:]\{2,5\}',重点关注非标准端口(如 8080、8888、6666、10000、3389、2222 等),尤其带 LISTEN 状态且 PID 显示为 nginx、haproxy、python、node、frps、ssserver 的行
- 对可疑端口反查进程:例如发现 :8888,执行 lsof -i :8888 或 ss -tulpn | grep ':8888',看它属于哪个程序、配置文件在哪
- 特别注意 0.0.0.0:端口(监听所有网卡)——如果业务不需要对外提供代理,应只绑定 127.0.0.1:端口
二、检查有没有伪装成系统的异常进程和服务
后门常伪装成 sshd、bash、crond、systemd 等名字,或使用非常规路径启动。
- 用 ps auxf --sort=-%cpu 查 CPU 占用高、命令行含 nc、perl -e、python -c、sh -i、/tmp/、/dev/shm/ 的进程
- 检查 systemd 服务:systemctl list-units --type=service --state=running | grep -E "(proxy|frp|ssh|http|web)",留意名称奇怪或描述为空的服务
- 搜索被删除但仍运行的文件:lsof +L1(输出中带 (deleted) 的,很可能是隐藏后门)
三、验证账户、登录和持久化机制是否被篡改
攻击者常加隐藏用户、改 SSH 配置、塞恶意公钥或定时任务,实现长期控制。
- 查 UID 0 的非 root 用户:awk -F: '$3 == 0 && $1 != "root" {print}' /etc/passwd
- 查异常 SSH 登录配置:grep -E "^(PermitRootLogin|PasswordAuthentication|AuthorizedKeysFile|ListenAddress)" /etc/ssh/sshd_config
- 查所有用户的公钥:find /home -path '*/.ssh/authorized_keys' 2>/dev/null -exec ls -l {} \; -exec cat {} \;
- 查所有定时任务:crontab -l 2>/dev/null; for u in $(cut -f1 -d: /etc/passwd); do crontab -u $u -l 2>/dev/null | grep -q "." && echo "=== $u ==="; crontab -u $u -l 2>/dev/null; done
四、基础日志与网络连接痕迹分析
不依赖专业 SIEM,也能从系统日志和连接状态中发现蛛丝马迹。
- 最近 24 小时的异常登录:last -a | head -20 和 journalctl -u sshd --since "1 day ago" | grep -E "(Accepted|Failed|Invalid)"
- 高频失败连接(扫描迹象):grep "Failed password" /var/log/auth.log | awk '{print $(NF-3)}' | sort | uniq -c | sort -nr | head -10
- 当前所有外连 IP:ss -tunp | grep ESTAB | awk '{print $5}' | cut -d: -f1 | sort | uniq -c | sort -nr | head -10
- 检查 HTTPS 代理是否误启明文解密:grep -r "ssl_bump\|mitmproxy\|ssl_decrypt" /etc/nginx /etc/haproxy 2>/dev/null(生产环境应禁用)
不复杂但容易忽略。跑完这四步,90% 的未授权代理和常见后门就能浮出水面。后续可结合 rkhunter、AIDE 等工具做深度校验,但起步阶段,命令本身比工具更重要。










