Этот скрипт помогает находить потенциально вредоносные или несанкционированные процессы, которые маскируются под системные, используют необычные порты или расположены в нетипичных путях. ```sh #!/bin/bash echo "Поиск подозрительных процессов..." # Процессы, запущенные из /tmp, /dev, /run — подозрительно echo "Процессы из временных директорий:" ps axeo pid,comm,args | grep -E '/(tmp|dev|run)/' | grep -v grep # Процессы без имени (заглушки или rootkit-обфускация) echo -e "\n❓ Процессы без имени:" ps -eo pid,comm | awk '$2 == "[]" || $2 == ""' # Подозрительные net-соединения (в обход ssh, http, https) echo -e "\n🌐 Нетипичные входящие соединения:" sudo lsof -i -nP | grep LISTEN | grep -Ev ':(22|80|443)' | grep -v "COMMAND" ``` 🟢 Ищет процессы в нестандартных директориях (/tmp, /dev) 🟢 Показывает безымянные процессы — возможные признаки rootkit 🟢 Выводит порты, на которых слушают нетипичные демоны ➡️ **Можно добавить в crontab для ежедневного обновления**: `0 * * * * /path/to/proc_check.sh >> /var/log/proc_scan.log