如何检测linux中的隐藏进程?

我们有一个盒子,我们怀疑它已经扎根于工作中.问题是我们如何找到它?我不是系统管理员,但我被带到团队解决这个问题,我很好奇哪里有好的地方可以寻找问题?

我们怀疑这一点的原因是我们注意到机器上的网络利用率高于(通常看似是随机的)端口.

我们可以找到问题孩子怎么办?我们可以做些什么来保护未来?是否有监控可以让我们在将来意识到这一点? (除了我们已经在密切关注的网络监控之外.)

在此先感谢,如果需要,我可以提供更多详细信息.感谢你的时间.

解决方法

您无法信任计算机上的任何系统工具. Rootkits将替换ps,netstat,ls等以隐藏它们的存在.你应该让机器离线,取出它的硬盘,制作一个取证副本(想想dd)然后在一台seoncdary机器上工作来扫描rootkit.

如果你坚持使用现场机器(这通常是徒劳的),那么你可以尝试在CD上下载救援分发(非常重要的是副本是只读的)并使用它的ps,lsmod等副本.

即使这可能会失败,因为rootkit可以安装内核模块来隐藏/ proc中的条目,其中像ps这样的工具通常在其上运行.

祝好运!

版权声明:本文内容由互联网用户自发贡献,该文观点与技术仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌侵权/违法违规的内容, 请发送邮件至 dio@foxmail.com 举报,一经查实,本站将立刻删除。

相关推荐


查找全部容器的日志文件 $ sudo find /var/lib/docker/containers -name *.log 查看日志位置 $ docker inspect --format='{{.LogPath}}' <container_name> 实时查询内容 $
Linux日志文件中列属性的详细解析
在Linux系统中没有duf命令,如何有效地管理磁盘空间?
深入探讨EncryptPad在Linux操作系统中的功能和优势
原理和应用场景:Linux中ttyload工具的工作原理和实际用途
深度解析SELinux的三种策略类型
评估Linux系统性能的ttyload工具使用效果
分享在Linux系统中检测SSH版本的方法
介绍Linux平台上的数据加密工具EncryptPad
在Linux系统中,如何查看和诊断块设备信息?
在Linux环境下如何查看块设备信息?
探索Linux操作系统下的数据加密工具EncryptPad
学会在Linux系统中查看硬盘信息
分析SELinux:原理与实践
掌握SELinux策略类别
技巧:有效解读和管理Linux日志文件
查看Linux系统中的所有用户
了解Linux系统中各种不同类型的日志文件
深入理解Linux PS命令
方法:在Linux操作系统中查看用户