summaryrefslogtreecommitdiff
path: root/LINUX/Скрытые процессы и rootkits, как найти невидимку в Linux.md
diff options
context:
space:
mode:
Diffstat (limited to 'LINUX/Скрытые процессы и rootkits, как найти невидимку в Linux.md')
-rw-r--r--LINUX/Скрытые процессы и rootkits, как найти невидимку в Linux.md40
1 files changed, 40 insertions, 0 deletions
diff --git a/LINUX/Скрытые процессы и rootkits, как найти невидимку в Linux.md b/LINUX/Скрытые процессы и rootkits, как найти невидимку в Linux.md
new file mode 100644
index 0000000..7202ac0
--- /dev/null
+++ b/LINUX/Скрытые процессы и rootkits, как найти невидимку в Linux.md
@@ -0,0 +1,40 @@
+Иногда ps, top и даже htop не показывают зловредный процесс, хотя ты точно знаешь — он где-то сидит. 
+
+Вот как найти спрятанное 👇
+
+🔍 **1. chkrootkit — проверка на известные rootkit'ы**
+```sh
+sudo apt install chkrootkit
+sudo chkrootkit
+```
+📌 Ищет признаки заражения, подмену системных утилит, скрытые процессы, ловушки ядра.
+
+🛡 **2. rkhunter — глубокий аудит системы**
+```sh
+sudo apt install rkhunter
+sudo rkhunter --check
+```
+📌 Проверяет бинарники, конфиги, права, подозрительные изменения.
+
+🫥 **3. unhide — находим скрытые процессы**
+```sh
+sudo apt install unhide
+sudo unhide proc
+sudo unhide sys
+```
+📌 Сравнивает процессы в /proc, syscalls и ps. Помогает, если ps не показывает, но процесс явно есть.
+
+ 🧩**4. auditctl — аудит системных вызовов**
+ ```sh
+ sudo apt install auditd
+sudo auditctl -a exit,always -F arch=b64 -S execve
+```
+📌 Ловит каждый execve, даже если процесс мгновенно скрывается. Идеально для отлова аномалий.
+
+
+🧠 **Что делать, если ps и top молчат, а диск, сеть и CPU загружены?**
+
+✅ Смотри /proc, ищи "дырки" в PID  
+✅ Используй lsof, netstat, ss — они могут показать процессы, которых нет в ps  
+✅ Сравни /bin/ps с версией из пакета (debsums, rpm -V)  
+✅ Запусти live-дистрибутив и просканируй систему снаружи \ No newline at end of file