1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
|
Иногда ps, top и даже htop не показывают зловредный процесс, хотя ты точно знаешь — он где-то сидит.
Вот как найти спрятанное 👇
🔍 **1. chkrootkit — проверка на известные rootkit'ы**
```sh
sudo apt install chkrootkit
sudo chkrootkit
```
📌 Ищет признаки заражения, подмену системных утилит, скрытые процессы, ловушки ядра.
🛡 **2. rkhunter — глубокий аудит системы**
```sh
sudo apt install rkhunter
sudo rkhunter --check
```
📌 Проверяет бинарники, конфиги, права, подозрительные изменения.
🫥 **3. unhide — находим скрытые процессы**
```sh
sudo apt install unhide
sudo unhide proc
sudo unhide sys
```
📌 Сравнивает процессы в /proc, syscalls и ps. Помогает, если ps не показывает, но процесс явно есть.
🧩**4. auditctl — аудит системных вызовов**
```sh
sudo apt install auditd
sudo auditctl -a exit,always -F arch=b64 -S execve
```
📌 Ловит каждый execve, даже если процесс мгновенно скрывается. Идеально для отлова аномалий.
🧠 **Что делать, если ps и top молчат, а диск, сеть и CPU загружены?**
✅ Смотри /proc, ищи "дырки" в PID
✅ Используй lsof, netstat, ss — они могут показать процессы, которых нет в ps
✅ Сравни /bin/ps с версией из пакета (debsums, rpm -V)
✅ Запусти live-дистрибутив и просканируй систему снаружи
|