最准命令是 systemctl list-unit-files --type=service --state=enabled,它直接读取 systemd 启用标记,不依赖运行状态或依赖触发,仅 enabled 状态才属真正开机自启,可精准识别伪装服务并结合 cat、status、ps、ls -l /proc/pid/exe 等验证。

直接列出所有真正开机自启的服务
最准的命令是 systemctl list-unit-files --type=service --state=enabled,它读的是 systemd 单元注册表里的启用标记,不依赖当前是否运行、也不管有没有被其他服务拉起来。输出里每行第一个字段是服务名,第二个是状态(只有 enabled 才算真被设为开机自启)。
别用 systemctl list-units --type=service 替代——它只显示当前已加载的服务,会漏掉像 logrotate.service 或 certbot.timer 这类“已启用但还没触发”的项。
常见干扰项要心里有数:static 服务(如 systemd-journald.service)不会出现在结果里,它们不能手动启停;masked 表示被硬屏蔽(软链接指向 /dev/null),disabled 是明确关掉的,这两类都不参与开机启动。
快速筛出名字可疑的服务
攻击者常把后门伪装成系统服务,名字带 update、sync、backup、monitor、agent、helper,或者用纯数字、乱码(如 a7b9c.service)、x86_64 后缀等。
执行这条命令能快速定位异常命名:
systemctl list-unit-files --type=service --state=enabled | grep -E "(update|sync|backup|log|monitor|agent|helper|watch|[0-9]{4,}|[a-z]{2,}[0-9]{3,})"
注意:别只查 systemctl is-enabled servicename 就完事——有些后门单元文件存在且 enabled,但实际没被 WantedBy= 挂到 target 上,得结合 systemctl cat servicename.service 看 [Install] 段是否真有 WantedBy=multi-user.target。
检查 ExecStart 路径和命令是否可信
对筛选出的可疑服务,逐个运行 systemctl cat servicename.service,重点盯三处:
-
ExecStart=是否指向/tmp、/dev/shm、/var/tmp、/root/.local/bin这类非常规路径 - 命令行是否含
curl -sL | sh、wget -qO- | bash、bash -c、python3 -c、nohup nc等远程加载或反弹 shell 指令 - 是否用了
EnvironmentFile=加载外部变量(可能藏动态路径或 URL)
如果 ExecStart 指向脚本,用 ls -l /path/to/script 查权限和修改时间;如果是二进制,用 file /path/to/binary 确认类型,再用 strings /path/to/binary | grep -E "(http|nc|bash|python|base64)" 提取硬编码线索。
验证运行态是否“言行一致”
静态配置没问题,不代表进程没被替换。必须落到真实进程上验证:
- 运行
systemctl status servicename,记下Main PID - 用
ps -fp $(systemctl show --value --property=MainPID servicename.service)看真实命令行、工作目录、父进程 - 执行
ls -l /proc/$(systemctl show --value --property=MainPID servicename.service)/exe 2>/dev/null,确认可执行文件路径是否和ExecStart一致——路径被篡改或指向/dev/shm下临时文件,就是典型后门痕迹
最容易被忽略的是:某些后门会注册成 enabled,但故意写错 Wants= 或漏掉 After=,导致启动失败又不报错;这类服务在 systemctl list-units --state=failed 里才能暴露出来。











