-cmin比-mmin更适合检测入侵,因为chmod、chown等操作只更新ctime而不改变文件内容,-cmin基于ctime可精准捕获元数据变更,而-mmin依赖mtime无法响应此类行为。

直接用 find / -type f -cmin -5 即可快速筛查过去5分钟内发生元数据变更的文件——这正是入侵行为(如权限篡改、所有者替换、SELinux上下文重置)最典型的痕迹之一。
为什么-cmin比-mmin更适合检测入侵
入侵者常修改文件权限(chmod)、归属(chown)、扩展属性(setfattr)或触发ACL变更,这些操作不改变文件内容,因此 -mmin 无法捕获;但每次都会更新 ctime(状态变更时间),而 -cmin 正是基于 ctime 的分钟级筛选,响应及时、命中精准。
实战命令与关键加固点
-
全盘扫描高危变动:
find / -xdev -type f -cmin -5 2>/dev/null | head -20(加-xdev跳过挂载点,避免误扫 NFS/USB;2>/dev/null屏蔽权限拒绝提示) -
聚焦敏感目录:
find /etc /bin /sbin /usr/bin /usr/sbin -type f -cmin -5 -ls(-ls输出详细信息:权限、属主、大小、ctime,便于人工判断是否异常) -
排除已知可信变更:若刚执行过系统更新,可临时排除
/var/lib/dpkg或/var/lib/rpm目录,避免噪声干扰
结果解读要点
拿到列表后重点检查:
- 属主从
root变为普通用户,或出现未知 UID - 权限突然增加写位(如
-rwxr-xr-x→-rwxrwxr-x)或添加 setuid 位 - 文件位于
/etc/cron.*、/var/spool/cron下却非 root 所有 - 二进制文件(
/bin/bash、/usr/bin/sudo)ctime 异常更新
配合日志交叉验证
单靠 find 不足以定性入侵,需立即关联:
- 查看
ausearch -m avc,syscalls -ts recent(SELinux 审计) - 检查
journalctl -u systemd-logind --since "5 minutes ago"是否有异常登录 - 运行
last -a | head -10确认近期登录来源 IP











