Linux中路由管理怎么排查路由表被恶意篡改

酷晨吖_3908

酷晨吖_3908

2026-09-25

737人浏览

原创

路由表被恶意篡改常见于服务器遭入侵后植入后门或rootkit,需用ip route show table main等命令检查异常default via、伪造主机路由及隐藏策略路由,并结合journalctl、crontab和启动项溯源篡改行为,再通过ip route get和tcpdump验证实际流量路径,最后删除异常项并启用auditctl审计。

linux中路由管理怎么排查路由表被恶意篡改

路由表被恶意篡改不是小概率事件,常见于服务器遭入侵后植入后门、rootkit 或恶意脚本偷偷添加静态路由(如将流量重定向至攻击者控制的网关),或删除默认路由导致断网。排查关键不在于“有没有改”,而在于“谁改的、什么时候改、改了什么、是否还在生效”。

确认当前路由表是否异常

先用权威命令获取实时视图:

  • ip route show table main —— 查主路由表(route -n 已废弃,且不显示策略路由)
  • ip rule show —— 看是否有非默认策略规则(如 from 10.10.10.10 lookup attacker_table)
  • ip route show table all 2>/dev/null | grep -v "local\|broadcast" —— 扫描所有自定义路由表,避免遗漏隐藏表

重点比对三类高危项:是否存在指向陌生IP的 default via X.X.X.X;是否有非直连网段却标记为 dev lo 或 blackhole;是否出现明显伪造的主机路由(如 1.1.1.1 via 192.168.0.254 dev eth0,而 192.168.0.254 并非本网关)。

定位篡改来源和时间点

路由表本身不记录修改者,需结合系统痕迹反推:

  • 查最近执行过 ip route add、route add、echo ... > /proc/sys/net/ipv4/conf/.../arp_ignore 的进程:journalctl -u systemd --since "2 hours ago" | grep -i "route\|ip.*add\|sysctl.*arp"
  • 检查可疑定时任务:crontab -l && cat /etc/crontab /etc/cron.d/* 2>/dev/null | grep -v "^#" | grep -E "(ip|route|sysctl)"
  • 扫描开机自启项中调用网络命令的脚本:grep -r "ip route\|route add\|sysctl.*net" /etc/rc.local /etc/init.d/ /etc/systemd/system/*.service 2>/dev/null

若发现某脚本反复添加相同路由,基本可判定为恶意持久化行为。

linux-performance-analyzer
linux-performance-analyzer

Linux 性能分析与调优专家,覆盖 CPU、内存、磁盘 I/O、网络、内核参数、编译优化、容器/K8s。适用场景:系统卡顿/高负载、内存不足/OOM/Swap 高、CPU 异常/iowait 高。

下载

验证路由是否被用于实际劫持

光看表项不够,要确认它是否真在影响流量:

  • 对一个外网目标(如 8.8.8.8)执行:ip route get 8.8.8.8,看返回的 via 和 dev 是否与你预期一致
  • 抓包验证下一跳:tcpdump -i eth0 -n arp or ip host 8.8.8.8 -c 5,观察ARP请求是否发向异常网关,或ICMP包是否从错误接口发出
  • 对比内核转发行为:cat /proc/sys/net/ipv4/ip_forward 若为 1,再查 iptables -t nat -vnL POSTROUTING,防止SNAT/DNAT配合路由做透明代理

例如:路由表显示 default via 10.0.0.200 dev eth1,但 ip route get 8.8.8.8 却返回 dev lo,说明该路由被更高级策略(如 local 表或 fwmark 规则)覆盖,需继续深挖。

恢复与加固建议

清除后必须阻断再生路径:

  • 立即删除异常路由:ip route del default via 10.0.0.200 dev eth1(按实际值替换)
  • 禁用可疑服务:systemctl stop suspicious-service && systemctl disable suspicious-service
  • 限制非 root 用户调用网络配置命令:chmod 700 /sbin/ip /sbin/route(注意不影响系统服务)
  • 启用路由表变更审计:auditctl -w /proc/sys/net/ipv4/conf/ -p wa -k net_route_change,后续可通过 ausearch -k net_route_change 追踪

不复杂但容易忽略:很多攻击者不直接改路由,而是通过 sysctl 关闭反向路径过滤(rp_filter=0)+ 配合 iptables MARK + 策略路由实现隐蔽转发,这类组合需联动检查。

相关文章

路由优化大师
路由优化大师

路由优化大师是一款及简单的路由器设置管理软件,其主要功能是一键设置优化路由、屏广告、防蹭网、路由器全面检测及高级设置等,有需要的小伙伴快来保存下载体验吧!

下载

相关标签:

linux 路由

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
Java 网络安全
Java 网络安全

本专题聚焦 Java 在网络安全与加密通信中的应用,系统讲解常见加密算法(MD5、SHA、AES、RSA)、数字签名、HTTPS证书配置、令牌认证(JWT、OAuth2)及常见安全漏洞防护(XSS、SQL注入、CSRF)。通过实战项目(如安全登录系统、加密文件传输工具),帮助学习者掌握 Java 安全开发与加密技术的实战能力。

2025.10.13

4045

12

PHP 安全与防护
PHP 安全与防护

本专题聚焦于PHP开发中的安全问题与防御措施,详细讲解SQL注入、XSS攻击、CSRF攻击、文件包含漏洞等常见安全风险及其修复方法。通过结合实际案例,帮助开发者理解漏洞成因,掌握输入验证、会话安全、加密存储与安全编码规范,全面提升PHP网站的安全防护水平。

2025.11.04

375

21

磁盘配额是什么
磁盘配额是什么

磁盘配额是计算机中指定磁盘的储存限制,就是管理员可以为用户所能使用的磁盘空间进行配额限制,每一用户只能使用最大配额范围内的磁盘空间。php中文网为大家提供各种磁盘配额相关的内容,教程,供大家免费下载安装。

2023.06.21

3650

4

如何安装LINUX
如何安装LINUX

本站专题提供如何安装LINUX的相关教程文章,还有相关的下载、课程,大家可以免费体验。

2023.06.29

3173

10

linux find
linux find

find是linux命令,它将档案系统内符合 expression 的档案列出来。可以指要档案的名称、类别、时间、大小、权限等不同资讯的组合,只有完全相符的才会被列出来。find根据下列规则判断 path 和 expression,在命令列上第一个 - ( ) , ! 之前的部分为 path,之后的是 expression。还有指DOS 命令 find,Excel 函数 find等。本站专题提供linux find相关教程文章,还有相关

2023.06.30

2233

5

linux修改文件名
linux修改文件名

本专题为大家提供linux修改文件名相关的文章,这些文章可以帮助用户快速轻松地完成文件名的修改工作,大家可以免费体验。

2023.07.05

5330

7

linux系统安装教程
linux系统安装教程

linux系统是一种可以免费使用,自由传播,多用户、多任务、多线程、多CPU的操作系统。本专题提供linux系统安装教程相关的文章,大家可以免费体验。

2023.07.06

5002

7

linux查看文件夹大小
linux查看文件夹大小

Linux是一种自由和开放源码的类Unix操作系统,存在着许多不同的Linux版本,但它们都使用了Linux内核。Linux可安装在各种计算机硬件设备中,比如手机、平板电脑、路由器、视频游戏控制台、台式计算机、大型机和超级计算机。linux怎么查看文件夹大小呢?php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.07.20

2993

8

linux查看ip命令
linux查看ip命令

本专题为大家提供linux查看ip命令相关文章内容,感兴趣的朋友可以免费下载体验试试。

2023.07.20

2505

4

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Buffalo框架快速入门指南
Buffalo框架快速入门指南

共0课时 | 0人学习

Valgrind支持平台说明
Valgrind支持平台说明

共0课时 | 0人学习