diff options
Diffstat (limited to 'LINUX/Автоматическое обнаружение подозрительных процессов в Linux.md')
| -rw-r--r-- | LINUX/Автоматическое обнаружение подозрительных процессов в Linux.md | 27 |
1 files changed, 27 insertions, 0 deletions
diff --git a/LINUX/Автоматическое обнаружение подозрительных процессов в Linux.md b/LINUX/Автоматическое обнаружение подозрительных процессов в Linux.md new file mode 100644 index 0000000..4e359d0 --- /dev/null +++ b/LINUX/Автоматическое обнаружение подозрительных процессов в Linux.md @@ -0,0 +1,27 @@ +Этот скрипт помогает находить потенциально вредоносные или несанкционированные процессы, которые маскируются под системные, используют необычные порты или расположены в нетипичных путях. +```sh +#!/bin/bash + +echo "Поиск подозрительных процессов..." + +# Процессы, запущенные из /tmp, /dev, /run — подозрительно +echo "Процессы из временных директорий:" +ps axeo pid,comm,args | grep -E '/(tmp|dev|run)/' | grep -v grep + +# Процессы без имени (заглушки или rootkit-обфускация) +echo -e "\n❓ Процессы без имени:" +ps -eo pid,comm | awk '$2 == "[]" || $2 == ""' + +# Подозрительные net-соединения (в обход ssh, http, https) +echo -e "\n🌐 Нетипичные входящие соединения:" +sudo lsof -i -nP | grep LISTEN | grep -Ev ':(22|80|443)' | grep -v "COMMAND" +``` + +🟢 Ищет процессы в нестандартных директориях (/tmp, /dev) +🟢 Показывает безымянные процессы — возможные признаки rootkit +🟢 Выводит порты, на которых слушают нетипичные демоны + +➡️ **Можно добавить в crontab для ежедневного обновления**: + +`0 * * * * /path/to/proc_check.sh >> /var/log/proc_scan.log + |
