🐛
✓ 免费版可用

Rootkit 检测

隐藏进程 + 内核模块 + LD_PRELOAD + SSH 后门
异常 SUID + 异常启动项六项深度检测

三层深度检测

从用户态隐藏进程到内核级后门,三层检测逐层深入,覆盖 Rootkit 常见潜伏手法。

检测架构

L1

隐藏进程检测

对比 /proc 文件系统遍历与 ps 命令输出的进程列表差异。Rootkit 通常通过替换 ps 二进制或劫持 libc 调用来隐藏进程,但 /proc 是内核直接暴露的接口,无法被用户态 Rootkit 修改。两者差异即为隐藏进程。

⚡ 用户态检测
L2

内核级检测

三项内核层检测:① 已知 Rootkit 内核模块匹配 — 检查 lsmod 输出与 /sys/module 目录,匹配已知恶意模块特征;② LD_PRELOAD 注入检测 — 检查 /etc/ld.so.preload 文件和 LD_PRELOAD 环境变量,发现用户态劫持库;③ 系统调用完整性 — 验证关键系统调用是否被劫持。

🧬 内核层检测
L3

后门检测

三项后门检测:① SSH 后门检测 — 校验 sshd 二进制文件完整性(文件哈希 vs 官方包哈希),检测 SSH 后门植入;② 异常 SUID 文件发现 — 扫描全文件系统 SUID/SGID 文件,与基线对比发现新增异常 SUID;③ 异常启动项检测 — 检查 systemd 服务、init.d 脚本、rc.local 等启动项,发现可疑持久化后门。

🎯 后门检测

关键指标

6
检测项
三层六项深度检测
0
误报
信息级除外
<10s
扫描耗时
六项检测全量完成

核心技术

与传统方案对比

传统方案

无法检测内核级后门,Rootkit 可长期潜伏,通过替换系统二进制或加载内核模块实现隐身

Aegis Rootkit 检测

六项深度检测覆盖用户态和内核级 Rootkit,三层递进从隐藏进程到后门植入全面排查

传统方案

仅依赖 chkrootkit/rkhunter 等工具定期扫描,检测项有限且误报频繁,无法发现新型 Rootkit

Aegis Rootkit 检测

基线对比 + 特征匹配 + 完整性校验多重检测,零误报(信息级除外),可发现未知变种

立即体验 Rootkit 检测

免费版即可使用 · 30 秒完成部署

一键安装 查看其他引擎