summaryrefslogtreecommitdiff
path: root/LINUX/Скрытые процессы и rootkits, как найти невидимку в Linux.md
blob: 7202ac08d8d753d52f9b94490db19561de018e52 (plain)
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
Иногда ps, top и даже htop не показывают зловредный процесс, хотя ты точно знаешь — он где-то сидит. 

Вот как найти спрятанное 👇

🔍 **1. chkrootkit — проверка на известные rootkit'ы**
```sh
sudo apt install chkrootkit
sudo chkrootkit
```
📌 Ищет признаки заражения, подмену системных утилит, скрытые процессы, ловушки ядра.

🛡 **2. rkhunter — глубокий аудит системы**
```sh
sudo apt install rkhunter
sudo rkhunter --check
```
📌 Проверяет бинарники, конфиги, права, подозрительные изменения.

🫥 **3. unhide — находим скрытые процессы**
```sh
sudo apt install unhide
sudo unhide proc
sudo unhide sys
```
📌 Сравнивает процессы в /proc, syscalls и ps. Помогает, если ps не показывает, но процесс явно есть.

 🧩**4. auditctl — аудит системных вызовов**
 ```sh
 sudo apt install auditd
sudo auditctl -a exit,always -F arch=b64 -S execve
```
📌 Ловит каждый execve, даже если процесс мгновенно скрывается. Идеально для отлова аномалий.

  
🧠 **Что делать, если ps и top молчат, а диск, сеть и CPU загружены?**

✅ Смотри /proc, ищи "дырки" в PID  
✅ Используй lsof, netstat, ss — они могут показать процессы, которых нет в ps  
✅ Сравни /bin/ps с версией из пакета (debsums, rpm -V)  
✅ Запусти live-дистрибутив и просканируй систему снаружи