From e5abc1fe99340b979b18864d978179f71fe8f5c5 Mon Sep 17 00:00:00 2001 From: vlapa Date: Sat, 13 Jun 2026 20:33:26 +0300 Subject: First --- ...\270\320\274\320\272\321\203 \320\262 Linux.md" | 40 ++++++++++++++++++++++ 1 file changed, 40 insertions(+) create mode 100644 "LINUX/\320\241\320\272\321\200\321\213\321\202\321\213\320\265 \320\277\321\200\320\276\321\206\320\265\321\201\321\201\321\213 \320\270 rootkits, \320\272\320\260\320\272 \320\275\320\260\320\271\321\202\320\270 \320\275\320\265\320\262\320\270\320\264\320\270\320\274\320\272\321\203 \320\262 Linux.md" (limited to 'LINUX/Скрытые процессы и rootkits, как найти невидимку в Linux.md') diff --git "a/LINUX/\320\241\320\272\321\200\321\213\321\202\321\213\320\265 \320\277\321\200\320\276\321\206\320\265\321\201\321\201\321\213 \320\270 rootkits, \320\272\320\260\320\272 \320\275\320\260\320\271\321\202\320\270 \320\275\320\265\320\262\320\270\320\264\320\270\320\274\320\272\321\203 \320\262 Linux.md" "b/LINUX/\320\241\320\272\321\200\321\213\321\202\321\213\320\265 \320\277\321\200\320\276\321\206\320\265\321\201\321\201\321\213 \320\270 rootkits, \320\272\320\260\320\272 \320\275\320\260\320\271\321\202\320\270 \320\275\320\265\320\262\320\270\320\264\320\270\320\274\320\272\321\203 \320\262 Linux.md" new file mode 100644 index 0000000..7202ac0 --- /dev/null +++ "b/LINUX/\320\241\320\272\321\200\321\213\321\202\321\213\320\265 \320\277\321\200\320\276\321\206\320\265\321\201\321\201\321\213 \320\270 rootkits, \320\272\320\260\320\272 \320\275\320\260\320\271\321\202\320\270 \320\275\320\265\320\262\320\270\320\264\320\270\320\274\320\272\321\203 \320\262 Linux.md" @@ -0,0 +1,40 @@ +Иногда ps, top и даже htop не показывают зловредный процесс, хотя ты точно знаешь — он где-то сидит.  + +Вот как найти спрятанное 👇 + +🔍 **1. chkrootkit — проверка на известные rootkit'ы** +```sh +sudo apt install chkrootkit +sudo chkrootkit +``` +📌 Ищет признаки заражения, подмену системных утилит, скрытые процессы, ловушки ядра. + +🛡 **2. rkhunter — глубокий аудит системы** +```sh +sudo apt install rkhunter +sudo rkhunter --check +``` +📌 Проверяет бинарники, конфиги, права, подозрительные изменения. + +🫥 **3. unhide — находим скрытые процессы** +```sh +sudo apt install unhide +sudo unhide proc +sudo unhide sys +``` +📌 Сравнивает процессы в /proc, syscalls и ps. Помогает, если ps не показывает, но процесс явно есть. + + 🧩**4. auditctl — аудит системных вызовов** + ```sh + sudo apt install auditd +sudo auditctl -a exit,always -F arch=b64 -S execve +``` +📌 Ловит каждый execve, даже если процесс мгновенно скрывается. Идеально для отлова аномалий. + + +🧠 **Что делать, если ps и top молчат, а диск, сеть и CPU загружены?** + +✅ Смотри /proc, ищи "дырки" в PID   +✅ Используй lsof, netstat, ss — они могут показать процессы, которых нет в ps   +✅ Сравни /bin/ps с версией из пакета (debsums, rpm -V)   +✅ Запусти live-дистрибутив и просканируй систему снаружи \ No newline at end of file -- cgit v1.2.3