0

0

Linux发现异常进程_隐藏进程排查思路

舞夢輝影

舞夢輝影

发布时间:2026-03-03 16:17:46

|

639人浏览过

|

来源于php中文网

原创

linux排查隐藏进程需多维度交叉验证:检查/proc是否被篡改、使用静态ps或直接读取/proc、分析内核模块与ebpf、关联网络端口及定时任务、内存镜像分析,确保工具未被污染。

linux发现异常进程_隐藏进程排查思路

Linux中发现异常进程,尤其是隐藏进程,不能只依赖pstop这类常规命令——因为恶意进程常通过rootkit、内核模块篡改系统调用、劫持procfs等方式绕过标准工具。排查需从用户态、内核态、文件系统、网络行为多维度交叉验证。

检查/proc目录是否被篡改

正常情况下,/proc是内核提供的虚拟文件系统,每个运行中的进程对应一个数字子目录(如/proc/1234)。但rootkit可能隐藏特定PID的目录,或伪造/proc内容。

  • ls -la /proc | wc -l统计总进程数,对比ps aux | wc -l结果是否明显偏少
  • 手动遍历/proc/[0-9]*,检查是否存在“空目录”(无execmdlinestatus等关键文件)或权限异常(如属主为未知UID)
  • 执行cat /proc/sys/kernel/pid_max确认PID上限,再用find /proc -maxdepth 1 -regex "/proc/[0-9]+" | wc -l看实际可见PID数量是否接近上限

绕过ps/top:使用原始系统调用或静态二进制

攻击者常hook libc的getdents64等函数,使动态链接的ps失效。可尝试更底层的方式:

人声去除
人声去除

用强大的AI算法将声音从音乐中分离出来

下载
  • 用静态编译的ps(如从干净环境拷贝)或busybox ps,避免依赖被劫持的glibc
  • 直接读取/proc并解析:for pid in /proc/[0-9]*; do echo "$pid: $(cat $pid/comm 2>/dev/null)"; done | sort
  • strace -f -e trace=clone,fork,vfork,execve ps aux 2>&1 | grep -E 'clone|execve'观察ps本身是否漏掉了fork事件

检查内核模块与系统调用劫持

隐藏进程常依赖恶意内核模块(LKM)或eBPF程序干扰进程列表生成逻辑:

  • 运行lsmod比对已知安全基线,关注名称可疑(如hiderootknarkadore)或无签名模块
  • 检查/lib/modules/$(uname -r)/kernel/下是否有非官方模块,尤其extra/updates/目录
  • sysctl kernel.modules_disabled确认模块加载是否被禁用(若为0,说明仍可加载);结合dmesg | tail -50查看最近内核日志中是否有模块插入痕迹
  • 检查eBPF程序:bpftool prog listbpftool map list(需bpftool支持),留意非系统路径加载的程序

关联行为分析:网络+文件+内存线索

即使进程名被隐藏,其行为仍会暴露线索:

  • ss -tunlpnetstat -tunlp查监听端口,再用lsof -i :PORT反查进程——若返回“can't identify protocol”或PID为空,极可能被隐藏
  • 检查定时任务:crontab -lsystemctl list-timers --all/etc/cron.*/*/var/spool/cron/,寻找启动可疑二进制的入口
  • 扫描内存镜像(需提前配置):volatility -f memdump.raw linux_pslist(配合kdump或LiME采集),该方式不依赖/proc,可发现内核级隐藏进程
  • 检查异常文件访问:auditctl -w /bin -w /usr/bin -p wa -k bin_exec临时启用审计,再用ausearch -k bin_exec | ausearch -m execve追溯可疑执行链

排查隐藏进程本质是打破攻击者的“可见性控制”,核心在于用不同视角交叉印证。不要迷信单一命令输出,优先保证排查工具自身未被污染(如用静态二进制、离线镜像、可信宿主机远程分析),再结合行为特征缩小范围。

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
c语言中null和NULL的区别
c语言中null和NULL的区别

c语言中null和NULL的区别是:null是C语言中的一个宏定义,通常用来表示一个空指针,可以用于初始化指针变量,或者在条件语句中判断指针是否为空;NULL是C语言中的一个预定义常量,通常用来表示一个空值,用于表示一个空的指针、空的指针数组或者空的结构体指针。

251

2023.09.22

java中null的用法
java中null的用法

在Java中,null表示一个引用类型的变量不指向任何对象。可以将null赋值给任何引用类型的变量,包括类、接口、数组、字符串等。想了解更多null的相关内容,可以阅读本专题下面的文章。

988

2024.03.01

sort排序函数用法
sort排序函数用法

sort排序函数的用法:1、对列表进行排序,默认情况下,sort函数按升序排序,因此最终输出的结果是按从小到大的顺序排列的;2、对元组进行排序,默认情况下,sort函数按元素的大小进行排序,因此最终输出的结果是按从小到大的顺序排列的;3、对字典进行排序,由于字典是无序的,因此排序后的结果仍然是原来的字典,使用一个lambda表达式作为key参数的值,用于指定排序的依据。

406

2023.09.04

golang map内存释放
golang map内存释放

本专题整合了golang map内存相关教程,阅读专题下面的文章了解更多相关内容。

77

2025.09.05

golang map相关教程
golang map相关教程

本专题整合了golang map相关教程,阅读专题下面的文章了解更多详细内容。

39

2025.11.16

golang map原理
golang map原理

本专题整合了golang map相关内容,阅读专题下面的文章了解更多详细内容。

67

2025.11.17

java判断map相关教程
java判断map相关教程

本专题整合了java判断map相关教程,阅读专题下面的文章了解更多详细内容。

47

2025.11.27

磁盘配额是什么
磁盘配额是什么

磁盘配额是计算机中指定磁盘的储存限制,就是管理员可以为用户所能使用的磁盘空间进行配额限制,每一用户只能使用最大配额范围内的磁盘空间。php中文网为大家提供各种磁盘配额相关的内容,教程,供大家免费下载安装。

1542

2023.06.21

Swift iOS架构设计与MVVM模式实战
Swift iOS架构设计与MVVM模式实战

本专题聚焦 Swift 在 iOS 应用架构设计中的实践,系统讲解 MVVM 模式的核心思想、数据绑定机制、模块拆分策略以及组件化开发方法。内容涵盖网络层封装、状态管理、依赖注入与性能优化技巧。通过完整项目案例,帮助开发者构建结构清晰、可维护性强的 iOS 应用架构体系。

3

2026.03.03

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PostgreSQL 教程
PostgreSQL 教程

共48课时 | 10万人学习

Git 教程
Git 教程

共21课时 | 4万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号