隐藏进程 + 内核模块 + LD_PRELOAD + SSH 后门
异常 SUID + 异常启动项六项深度检测
从用户态隐藏进程到内核级后门,三层检测逐层深入,覆盖 Rootkit 常见潜伏手法。
对比 /proc 文件系统遍历与 ps 命令输出的进程列表差异。Rootkit 通常通过替换 ps 二进制或劫持 libc 调用来隐藏进程,但 /proc 是内核直接暴露的接口,无法被用户态 Rootkit 修改。两者差异即为隐藏进程。
⚡ 用户态检测三项内核层检测:① 已知 Rootkit 内核模块匹配 — 检查 lsmod 输出与 /sys/module 目录,匹配已知恶意模块特征;② LD_PRELOAD 注入检测 — 检查 /etc/ld.so.preload 文件和 LD_PRELOAD 环境变量,发现用户态劫持库;③ 系统调用完整性 — 验证关键系统调用是否被劫持。
🧬 内核层检测三项后门检测:① SSH 后门检测 — 校验 sshd 二进制文件完整性(文件哈希 vs 官方包哈希),检测 SSH 后门植入;② 异常 SUID 文件发现 — 扫描全文件系统 SUID/SGID 文件,与基线对比发现新增异常 SUID;③ 异常启动项检测 — 检查 systemd 服务、init.d 脚本、rc.local 等启动项,发现可疑持久化后门。
🎯 后门检测通过 /proc 文件系统遍历获取内核视角的完整进程列表,与 ps 命令输出对比,差异即为被 Rootkit 隐藏的进程
内置常见 Rootkit 内核模块特征库(如 adore-ng、reptile、diamorphine),检查 lsmod 和 /sys/module 匹配已知恶意模块
检查 /etc/ld.so.preload 文件内容和 LD_PRELOAD 环境变量,发现用户态 Rootkit 通过动态链接库劫持实现的隐藏和篡改
校验 sshd 二进制文件哈希与系统包管理器记录的官方哈希是否一致,检测 SSH 后门植入(如万能密码、键盘记录)
扫描全文件系统 SUID/SGID 文件,与基线对比发现新增异常 SUID 文件,攻击者常利用 SUID 提权维持持久访问
检查 systemd 服务、init.d 脚本、rc.local、crontab 等自启动项,与基线对比发现可疑持久化后门,防止 Rootkit 开机自启
无法检测内核级后门,Rootkit 可长期潜伏,通过替换系统二进制或加载内核模块实现隐身
六项深度检测覆盖用户态和内核级 Rootkit,三层递进从隐藏进程到后门植入全面排查
仅依赖 chkrootkit/rkhunter 等工具定期扫描,检测项有限且误报频繁,无法发现新型 Rootkit
基线对比 + 特征匹配 + 完整性校验多重检测,零误报(信息级除外),可发现未知变种