diff options
Diffstat (limited to 'LINUX/Скрытые процессы и rootkits, как найти невидимку в Linux.md')
| -rw-r--r-- | LINUX/Скрытые процессы и rootkits, как найти невидимку в Linux.md | 40 |
1 files changed, 40 insertions, 0 deletions
diff --git a/LINUX/Скрытые процессы и rootkits, как найти невидимку в Linux.md b/LINUX/Скрытые процессы и rootkits, как найти невидимку в Linux.md new file mode 100644 index 0000000..7202ac0 --- /dev/null +++ b/LINUX/Скрытые процессы и rootkits, как найти невидимку в Linux.md @@ -0,0 +1,40 @@ +Иногда ps, top и даже htop не показывают зловредный процесс, хотя ты точно знаешь — он где-то сидит. + +Вот как найти спрятанное 👇 + +🔍 **1. chkrootkit — проверка на известные rootkit'ы** +```sh +sudo apt install chkrootkit +sudo chkrootkit +``` +📌 Ищет признаки заражения, подмену системных утилит, скрытые процессы, ловушки ядра. + +🛡 **2. rkhunter — глубокий аудит системы** +```sh +sudo apt install rkhunter +sudo rkhunter --check +``` +📌 Проверяет бинарники, конфиги, права, подозрительные изменения. + +🫥 **3. unhide — находим скрытые процессы** +```sh +sudo apt install unhide +sudo unhide proc +sudo unhide sys +``` +📌 Сравнивает процессы в /proc, syscalls и ps. Помогает, если ps не показывает, но процесс явно есть. + + 🧩**4. auditctl — аудит системных вызовов** + ```sh + sudo apt install auditd +sudo auditctl -a exit,always -F arch=b64 -S execve +``` +📌 Ловит каждый execve, даже если процесс мгновенно скрывается. Идеально для отлова аномалий. + + +🧠 **Что делать, если ps и top молчат, а диск, сеть и CPU загружены?** + +✅ Смотри /proc, ищи "дырки" в PID +✅ Используй lsof, netstat, ss — они могут показать процессы, которых нет в ps +✅ Сравни /bin/ps с версией из пакета (debsums, rpm -V) +✅ Запусти live-дистрибутив и просканируй систему снаружи
\ No newline at end of file |
