文件免疫 防护系统
基于文件哈希签名和内核inotify的主动免疫技术,
关键文件"零篡改"保护,即使是root权限也无法修改受保护的文件
🔒 三重免疫 模式
从监控告警到强制只读,灵活适配不同安全等级需求
监控模式
实时监控关键文件的修改操作,发现变更立即告警并记录详细信息(修改时间、进程、用户、内容差异)
拦截模式
任何对受保护文件的写操作(包括root)都会被拦截并告警,文件内容保持原始状态不变
锁定模式
文件系统级别锁定,即使内核级调用也无法修改。需通过AegisX管理台临时解锁后才能进行合法更新操作
📊 防护统计 与范围
当前文件免疫系统的运行态势
📁 受保护文件清单(部分)
| 文件路径 | 类型 | 免疫模式 | 最后验证 | 状态 |
|---|---|---|---|---|
| /etc/passwd | 系统核心 | 锁定 | 14:32:10 | OK |
| /etc/shadow | 安全凭证 | 锁定 | 14:32:11 | OK |
| /usr/bin/sshd | 服务二进制 | 拦截 | 14:32:12 | OK |
| /etc/sudoers | 权限配置 | 锁定 | 14:32:10 | OK |
| /var/www/html/index.php | Web文件 | 拦截 | 14:31:05 | 被修改 |
📈 各类文件占比
✅ 白名单维护
合法变更流程:
1. 在管理台提交「解锁申请」并注明变更原因
2. 审批通过后自动进入维护窗口期(默认5分钟)
3. 维护窗口内允许合法更新,结束后自动恢复保护
⚙️ 工作原理
从文件注册到实时防护的完整流程
文件注册与哈希基线
扫描指定目录,计算关键文件的SHA-256哈希值并建立基线快照。支持自动发现(按扩展名/路径模式)和手动指定两种方式。
inotify + eBPF 双引擎监控
用户态inotify捕获文件修改事件+内核态eBPF hook拦截系统调用,确保对所有修改路径的覆盖,包括通过内核模块的修改。
实时阻断 + 自动恢复
检测到对免疫文件的写操作后,立即阻断并告警。可选启用自动恢复:用基线哈希值对应的备份自动覆盖被篡改文件。
🎯 典型应用 场景
文件免疫在安全实战中的关键价值
网页防篡改
保护WordPress/自定义网站的核心文件和模板,即使Webshell上传成功也无法修改网站内容,杜绝挂马和黑链
系统凭证保护
锁定 /etc/passwd、/etc/shadow、/etc/sudoers 等关键文件,防止攻击者添加后门账号或修改sudo权限
病毒/勒索免疫
预先锁定关键目录和文件扩展名(如 .php, .jsp),勒索软件即使获得root也无法加密受保护文件
💡 常见问题
Q: 合法更新文件时怎么办?
在管理台提交"解锁申请",审批通过后进入维护窗口期(可配5-30分钟),期间允许修改,窗口结束后自动恢复防护。
Q: root用户能否绕过文件免疫?
锁定模式下即使root也无法直接修改。内核级hook拦截所有写操作(包括通过直接I/O和内存映射的写入)。
Q: 支持哪些文件系统?
支持 ext4、XFS、Btrfs、ZFS 等主流Linux文件系统,Windows版本支持NTFS。