新手应优先排查用户态和内核态后门,再考虑固件或mbr级;可自查mbr签名(55 aa)和uefi secure boot状态,发现异常或需spi闪存操作时应立即寻求专业支持。

排查固件或MBR中的持久化后门对新手来说门槛较高,因为这类后门已脱离操作系统层面,运行在比Linux内核更底层的环境中。常规命令(如ps、ls、systemctl)完全不可见,也无法通过重装系统清除。但并非无从下手,关键是分清“可自查项”和“需专业工具/设备项”,避免盲目操作。
先确认是否真有必要查固件或MBR
绝大多数服务器被入侵后,攻击者用的是用户态或内核态后门(如恶意服务、rootkit、SSH PAM模块),而非固件/MBR级。新手应优先完成以下基础排查,排除常见可能性后再考虑底层:
- 检查异常用户:
awk -F: '$3==0 || $3>=500 {print $1}' /etc/passwd,重点关注UID=0的非root账户 - 检查监听端口与对应进程:
ss -tulpn和netstat -tulpn对比,看是否有端口有PID但进程名为空或不匹配 - 检查启动项:
systemctl list-unit-files --type=service | grep enabled、crontab -l、cat /etc/crontab、ls /etc/cron.* - 检查可疑进程:
ps aux --forest观察进程树,找伪装成[kthreadd]或[kworker]的异常子进程
MBR后门的简易自查方法
MBR(主引导记录)位于磁盘最开头的512字节,若被篡改,可能在系统启动早期加载恶意代码。新手可做两步快速验证:
- 备份并比对当前MBR:
sudo dd if=/dev/sda of=mbr_backup.bin bs=512 count=1,再用十六进制查看:xxd mbr_backup.bin | head -10。正常MBR末尾两字节应为55 aa(引导签名)。若缺失或内容明显含shellcode特征(如大量00、90、eb fe等跳转指令),需警惕 - 检查是否使用了GRUB2自定义脚本:
ls /boot/grub/custom.cfg或/boot/efi/EFI/*/grub.cfg。攻击者有时不在MBR动刀,而是在引导配置中插入insmod加载恶意模块
固件后门:新手能做的有限但关键
UEFI固件、网卡(如Intel AMT)、BMC(基板管理控制器)等都可能被植入持久化载荷。完全检测需专用硬件(如UEFI firmware extractor + IDA)和签名数据库,但新手可做三件事:
- 确认UEFI Secure Boot是否启用:
mokutil --sb-state或查看dmesg | grep -i "secure boot"。关闭状态会显著增加固件被篡改风险 - 检查是否存在异常UEFI启动项:
efibootmgr -v,观察BootXXXX条目路径是否指向/EFI/unknown/、/EFI/BOOT/以外的非常规目录,或命令行含可疑参数(如init=/bin/sh) - 验证关键固件组件哈希(仅限部分厂商):例如Dell服务器可运行
sudo omreport chassis bios(需OpenManage),Lenovo可通过UEFI设置界面查看BIOS版本与发布日期是否匹配官网
什么时候该停止自查并寻求专业支持
以下情况说明已超出新手安全能力范围,继续操作可能破坏取证线索或导致系统无法启动:
- 发现MBR或UEFI启动项内容明显异常,且无法确认来源
- 服务器带外管理接口(如iDRAC、iLO、IPMI)可被远程访问,且登录凭证曾泄露
- 同一物理机群中多台设备出现相似异常行为,暗示供应链或固件批量感染
- 需要读取SPI闪存芯片(如用CH341A编程器)或解析UEFI固件镜像(.fd文件)
此时建议立即断电隔离设备,联系具备固件安全分析能力的团队,或使用厂商提供的可信恢复工具(如HP Sure Start重置、Dell BIOS Recovery)。不要尝试自行刷写或清除固件。











