summaryrefslogtreecommitdiff
path: root/LINUX/Автоматическое обнаружение подозрительных процессов в Linux.md
blob: 4e359d09d26302794b7b62200a8bfc560385a5e3 (plain)
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
Этот скрипт помогает находить потенциально вредоносные или несанкционированные процессы, которые маскируются под системные, используют необычные порты или расположены в нетипичных путях.
```sh
#!/bin/bash

echo "Поиск подозрительных процессов..."

# Процессы, запущенные из /tmp, /dev, /run — подозрительно
echo "Процессы из временных директорий:"
ps axeo pid,comm,args | grep -E '/(tmp|dev|run)/' | grep -v grep

# Процессы без имени (заглушки или rootkit-обфускация)
echo -e "\n❓ Процессы без имени:"
ps -eo pid,comm | awk '$2 == "[]" || $2 == ""'

# Подозрительные net-соединения (в обход ssh, http, https)
echo -e "\n🌐 Нетипичные входящие соединения:"
sudo lsof -i -nP | grep LISTEN | grep -Ev ':(22|80|443)' | grep -v "COMMAND"
```

🟢 Ищет процессы в нестандартных директориях (/tmp, /dev)
🟢 Показывает безымянные процессы — возможные признаки rootkit
🟢 Выводит порты, на которых слушают нетипичные демоны

➡️ **Можно добавить в crontab для ежедневного обновления**:

`0 * * * * /path/to/proc_check.sh >> /var/log/proc_scan.log