Linux系统无内置漏洞扫描能力,须依赖第三方工具;lynis适合轻量本地配置审计,可发现SSH弱加密、sudo疏漏等高危问题,但不扫描远程漏洞。

Linux 系统本身不带漏洞扫描能力,必须靠外部工具定位问题;直接运行 apt install openvas 或 yum install nessus 不仅装不上现代版本,还可能引入不可用的旧组件。
用 lynis 做快速本地配置审计
适合日常巡检、无网络依赖、不扫远程服务,但能揪出 SSH 弱加密、sudo 配置疏漏、未更新包、世界可写目录等高危线索。
- Debian/Ubuntu:加官方源后安装,别用系统默认源里的过时包
sudo apt-key adv --keyserver keyserver.ubuntu.com --recv-keys C80E383C3DE9F082E01391A0366C67DE91CA5D5Fecho "deb https://packages.cisofy.com/community/lynis/deb/ stable main" | sudo tee /etc/apt/sources.list.d/cisofy-lynis.listsudo apt update && sudo apt install lynis - RHEL/CentOS 8+:先启用 EPEL,再装
sudo dnf install epel-release && sudo dnf install lynis - 运行后重点看
[+] Security audit results下的 Warnings 和 Suggestions,比如提示SSH server using weak cipher,就得去检查/etc/ssh/sshd_config中的Ciphers行
查内核是否暴露在已知漏洞下
内核漏洞(如 Dirty Pipe、Dirty COW)往往权限提升风险极高,但仅靠版本号判断不准——发行版可能已“变基修复”而版本未变。
- 先确认精确内核版本:
uname -r - 查发行版补丁状态:
apt list --upgradable | grep linux(Debian/Ubuntu),或dnf list updates kernel(RHEL/CentOS) - 用
linux-exploit-suggester.sh快速比对公开 exploit:./linux-exploit-suggester.sh -k $(uname -r)—— 它只输出有 PoC 的 CVE,不吹嘘“潜在风险” - 交叉验证:对报告出的 CVE(如
CVE-2022-0847),去 NVD 查 Exploitability Score 和 Patch Status
openvas(Greenbone)部署必须绕开系统包管理器
Ubuntu 官方仓库里的 openvas 包是 GVM 6 残骸,启动即报 gsad: failed to connect to manager;RHEL 的 EPEL 里也早已停更。
- 唯一可靠路径是 Greenbone 官方 Docker 镜像:
docker run -d -p 8080:9392 -p 9390:9390 --name greenbone greenbone/community-edition - 首次启动需约 30 分钟同步 NVT 和 SCAP 数据,期间访问
https://localhost:8080会提示证书错误(自签名),可忽略并继续 - 默认账号密码是
admin/admin,首次登录强制修改,否则任务无法保存 - 创建扫描任务时,务必禁用
Scan only alive hosts—— 否则内网响应慢的数据库、备份服务可能被跳过
nmap 和 nessus 实际没法自动串联
nmap 负责发现端口和服务,nessus 才做漏洞检测;所谓“集成”只是人工导出再导入,且 nmap 的 --script vuln 本质是调用 NSE 脚本库,覆盖范围远小于 nessus 插件。
- 高效分工:用
nmap -sS -p- --min-rate 5000 192.168.1.0/24快速收端口清单,再手动导入 nessus 作为目标列表 - 注意
-sn(ping 扫描)在防火墙禁 ICMP 时极不可靠,误判离线主机;建议搭配-Pn跳过主机发现阶段 - nessus 免费版(Home Feed)不支持策略模板和 API 自动化,导出 CSV 后只能靠脚本二次解析,别指望它生成可执行修复建议
真正卡住人的地方不是工具不会用,而是搞不清「哪个结果该信」:lynis 提示的配置问题要立刻处理,linux-exploit-suggester 列出的 exploit 要人工验证是否可触发,openvas 报的高危漏洞得结合凭证权限判断能否利用——所有工具都只给线索,不是判决书。


















