blob: 4e359d09d26302794b7b62200a8bfc560385a5e3 (
plain)
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
|
Этот скрипт помогает находить потенциально вредоносные или несанкционированные процессы, которые маскируются под системные, используют необычные порты или расположены в нетипичных путях.
```sh
#!/bin/bash
echo "Поиск подозрительных процессов..."
# Процессы, запущенные из /tmp, /dev, /run — подозрительно
echo "Процессы из временных директорий:"
ps axeo pid,comm,args | grep -E '/(tmp|dev|run)/' | grep -v grep
# Процессы без имени (заглушки или rootkit-обфускация)
echo -e "\n❓ Процессы без имени:"
ps -eo pid,comm | awk '$2 == "[]" || $2 == ""'
# Подозрительные net-соединения (в обход ssh, http, https)
echo -e "\n🌐 Нетипичные входящие соединения:"
sudo lsof -i -nP | grep LISTEN | grep -Ev ':(22|80|443)' | grep -v "COMMAND"
```
🟢 Ищет процессы в нестандартных директориях (/tmp, /dev)
🟢 Показывает безымянные процессы — возможные признаки rootkit
🟢 Выводит порты, на которых слушают нетипичные демоны
➡️ **Можно добавить в crontab для ежедневного обновления**:
`0 * * * * /path/to/proc_check.sh >> /var/log/proc_scan.log
|