summaryrefslogtreecommitdiff
path: root/LINUX/Автоматическое обнаружение подозрительных процессов в Linux.md
diff options
context:
space:
mode:
Diffstat (limited to 'LINUX/Автоматическое обнаружение подозрительных процессов в Linux.md')
-rw-r--r--LINUX/Автоматическое обнаружение подозрительных процессов в Linux.md27
1 files changed, 27 insertions, 0 deletions
diff --git a/LINUX/Автоматическое обнаружение подозрительных процессов в Linux.md b/LINUX/Автоматическое обнаружение подозрительных процессов в Linux.md
new file mode 100644
index 0000000..4e359d0
--- /dev/null
+++ b/LINUX/Автоматическое обнаружение подозрительных процессов в Linux.md
@@ -0,0 +1,27 @@
+Этот скрипт помогает находить потенциально вредоносные или несанкционированные процессы, которые маскируются под системные, используют необычные порты или расположены в нетипичных путях.
+```sh
+#!/bin/bash
+
+echo "Поиск подозрительных процессов..."
+
+# Процессы, запущенные из /tmp, /dev, /run — подозрительно
+echo "Процессы из временных директорий:"
+ps axeo pid,comm,args | grep -E '/(tmp|dev|run)/' | grep -v grep
+
+# Процессы без имени (заглушки или rootkit-обфускация)
+echo -e "\n❓ Процессы без имени:"
+ps -eo pid,comm | awk '$2 == "[]" || $2 == ""'
+
+# Подозрительные net-соединения (в обход ssh, http, https)
+echo -e "\n🌐 Нетипичные входящие соединения:"
+sudo lsof -i -nP | grep LISTEN | grep -Ev ':(22|80|443)' | grep -v "COMMAND"
+```
+
+🟢 Ищет процессы в нестандартных директориях (/tmp, /dev)
+🟢 Показывает безымянные процессы — возможные признаки rootkit
+🟢 Выводит порты, на которых слушают нетипичные демоны
+
+➡️ **Можно добавить в crontab для ежедневного обновления**:
+
+`0 * * * * /path/to/proc_check.sh >> /var/log/proc_scan.log
+