最近帮师弟看论文服务器被挂马的事,折腾到半夜,顺手整理了几个排查用的工具,都是实打实用过的。第一个是Nmap,扫端口和服务版本必备,配合nmap脚本引擎能查不少弱口令。第二个是Wireshark,抓包看流量异常,超级是怀疑有外连的时候,一抓一个准。第三个是ClamAV,Linux下杀毒虽然比不上Windows那几个,但查webshell还是能顶一下的。还有个在线查文件威胁的网站VirusTotal,直接把可疑文件拖上去就能看多家引擎结果,省事。最后强烈建议装个Fail2ban,SSH爆破基本能挡住。这些配合着用,一般的小问题都能定位到。