怎么排查Linux系统中通过LD_PRELOAD植入的动态库注入后门

冰川箭仙

冰川箭仙

2026-05-14

197人浏览

原创

ld_preload注入后门隐蔽性强、权限高,不修改系统文件,通过环境变量在程序启动时强制加载恶意共享库;排查需检查环境变量、shell配置、pam设置、关键进程environ与maps、可疑.so文件及函数劫持行为。

怎么排查linux系统中通过ld_preload植入的动态库注入后门

LD_PRELOAD注入后门隐蔽性强、权限高,不修改系统文件,也不依赖进程持久化,而是通过环境变量在程序启动时强制加载恶意共享库。排查关键在于识别异常的预加载行为、可疑动态库及被劫持的认证或关键服务。

检查全局和用户级LD_PRELOAD设置

攻击者常通过shell配置文件或系统级环境配置注入LD_PRELOAD。需逐层排查:

  • 检查当前会话环境:echo $LD_PRELOAD —— 若非空且指向非常规路径(如/tmp、/dev/shm、/var/tmp下的.so),高度可疑
  • 搜索用户shell初始化文件:grep -r "LD_PRELOAD=" /home/*/.bashrc /home/*/.profile /root/.bashrc 2>/dev/null
  • 检查系统级配置:grep -r "LD_PRELOAD" /etc/profile* /etc/environment /etc/security/pam_env.conf 2>/dev/null
  • 注意PAM环境模块:若/etc/security/pam_env.conf中存在LD_PRELOAD DEFAULT=@{HOME}/.mal.so类规则,即为典型手法

定位被劫持的关键进程及其预加载行为

LD_PRELOAD只对动态链接的程序生效,重点盯防sshd、sudo、login等认证相关进程:

PyCharm 2026.2.0.1 Linux版
PyCharm 2026.2.0.1 Linux版

PyCharm 2026.2.0.1 Linux版提供 JetBrains 官方 2026.2.0.1 版本安装包,适合需要指定 PyCharm 版本进行 Python 项目开发、运行和调试的用户。

下载
  • 查看sshd主进程是否被预加载:cat /proc/$(pidof sshd)/environ | xargs -0 -n1 | grep LD_PRELOAD
  • 检查所有运行中的sshd子进程(每个连接一个):for pid in $(pgrep sshd); do echo "PID $pid:"; cat /proc/$pid/environ 2>/dev/null | xargs -0 -n1 | grep LD_PRELOAD; done | grep -v "^PID.*:$"
  • 对sudo、su等提权命令同样检查其调用进程的environ,例如:ps auxf | grep -E "(sudo|su)" | awk '{print $2}' | xargs -I{} sh -c 'cat /proc/{}/environ 2>/dev/null | xargs -0 -n1 | grep LD_PRELOAD'

扫描可疑动态库与异常内存映射

恶意.so往往驻留在临时目录或隐藏路径,且可能无文件名特征:

  • 查找非常规位置的共享库:find /tmp /var/tmp /dev/shm /opt /usr/local/lib -name "*.so*" -type f -mtime -30 2>/dev/null
  • 检查正在运行进程的内存映射中是否加载了可疑库:for pid in $(pgrep -f "sshd\|login\|sudo"); do echo "== PID $pid =="; cat /proc/$pid/maps 2>/dev/null | grep "\.so" | grep -v "/lib\|/usr/lib"; done | grep -v "=="
  • 特别关注映射路径含/tmp/.*\.so/dev/shm/.*\.so或无文件名([anon])但含可执行段的条目

验证核心命令是否被绕过(辅助确认)

LD_PRELOAD可劫持getpwuid、getpwnam、pam_authenticate等函数,导致常规检测失效:

  • 运行strace -e trace=getpwuid,getpwnam,pam_authenticate /usr/bin/id,观察是否出现非预期的库调用或返回异常值
  • 用静态编译工具验证:ldd /bin/ls确认其依赖正常;再用/lib64/ld-linux-x86-64.so.2 --preload /path/to/suspicious.so /bin/ls模拟加载,看是否触发异常行为
  • 若发现/usr/bin/whoami返回root但/usr/bin/id显示普通用户,极可能已被LD_PRELOAD劫持身份校验逻辑

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

linux linux系统

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
Java 网络安全
Java 网络安全

本专题聚焦 Java 在网络安全与加密通信中的应用,系统讲解常见加密算法(MD5、SHA、AES、RSA)、数字签名、HTTPS证书配置、令牌认证(JWT、OAuth2)及常见安全漏洞防护(XSS、SQL注入、CSRF)。通过实战项目(如安全登录系统、加密文件传输工具),帮助学习者掌握 Java 安全开发与加密技术的实战能力。

2025.10.13

2014

12

PHP 安全与防护
PHP 安全与防护

本专题聚焦于PHP开发中的安全问题与防御措施,详细讲解SQL注入、XSS攻击、CSRF攻击、文件包含漏洞等常见安全风险及其修复方法。通过结合实际案例,帮助开发者理解漏洞成因,掌握输入验证、会话安全、加密存储与安全编码规范,全面提升PHP网站的安全防护水平。

2025.11.04

268

21

磁盘配额是什么
磁盘配额是什么

磁盘配额是计算机中指定磁盘的储存限制,就是管理员可以为用户所能使用的磁盘空间进行配额限制,每一用户只能使用最大配额范围内的磁盘空间。php中文网为大家提供各种磁盘配额相关的内容,教程,供大家免费下载安装。

2023.06.21

2693

4

如何安装LINUX
如何安装LINUX

本站专题提供如何安装LINUX的相关教程文章,还有相关的下载、课程,大家可以免费体验。

2023.06.29

1671

10

linux find
linux find

find是linux命令,它将档案系统内符合 expression 的档案列出来。可以指要档案的名称、类别、时间、大小、权限等不同资讯的组合,只有完全相符的才会被列出来。find根据下列规则判断 path 和 expression,在命令列上第一个 - ( ) , ! 之前的部分为 path,之后的是 expression。还有指DOS 命令 find,Excel 函数 find等。本站专题提供linux find相关教程文章,还有相关

2023.06.30

1319

5

linux修改文件名
linux修改文件名

本专题为大家提供linux修改文件名相关的文章,这些文章可以帮助用户快速轻松地完成文件名的修改工作,大家可以免费体验。

2023.07.05

2674

7

linux系统安装教程
linux系统安装教程

linux系统是一种可以免费使用,自由传播,多用户、多任务、多线程、多CPU的操作系统。本专题提供linux系统安装教程相关的文章,大家可以免费体验。

2023.07.06

2442

7

linux查看文件夹大小
linux查看文件夹大小

Linux是一种自由和开放源码的类Unix操作系统,存在着许多不同的Linux版本,但它们都使用了Linux内核。Linux可安装在各种计算机硬件设备中,比如手机、平板电脑、路由器、视频游戏控制台、台式计算机、大型机和超级计算机。linux怎么查看文件夹大小呢?php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.07.20

1660

8

linux查看ip命令
linux查看ip命令

本专题为大家提供linux查看ip命令相关文章内容,感兴趣的朋友可以免费下载体验试试。

2023.07.20

1255

4

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
phpMyAdmin 安装文档
phpMyAdmin 安装文档

共0课时 | 0人学习

Apifox下载与安装手册
Apifox下载与安装手册

共0课时 | 0人学习

安装 Xdebug 并配置 phpstorm
安装 Xdebug 并配置 phpstorm

共1课时 | 127人学习