🛡️ FILE INTEGRITY PROTECTION

文件免疫 防护系统

基于文件哈希签名和内核inotify的主动免疫技术,
关键文件"零篡改"保护,即使是root权限也无法修改受保护的文件

14,823
受保护文件数
382
今日拦截篡改
100%
文件完整性
<50KB
内存占用

🔒 三重免疫 模式

从监控告警到强制只读,灵活适配不同安全等级需求

👁️

监控模式

实时监控关键文件的修改操作,发现变更立即告警并记录详细信息(修改时间、进程、用户、内容差异)

🛡️

拦截模式

任何对受保护文件的写操作(包括root)都会被拦截并告警,文件内容保持原始状态不变

🔐

锁定模式

文件系统级别锁定,即使内核级调用也无法修改。需通过AegisX管理台临时解锁后才能进行合法更新操作

📊 防护统计 与范围

当前文件免疫系统的运行态势

📁 受保护文件清单(部分)

文件路径类型免疫模式最后验证状态
/etc/passwd系统核心锁定14:32:10OK
/etc/shadow安全凭证锁定14:32:11OK
/usr/bin/sshd服务二进制拦截14:32:12OK
/etc/sudoers权限配置锁定14:32:10OK
/var/www/html/index.phpWeb文件拦截14:31:05被修改

📈 各类文件占比

Web 文件38.5%
系统配置27.2%
安全凭证18.8%
服务二进制15.5%

✅ 白名单维护

合法变更流程:
1. 在管理台提交「解锁申请」并注明变更原因
2. 审批通过后自动进入维护窗口期(默认5分钟)
3. 维护窗口内允许合法更新,结束后自动恢复保护

⚙️ 工作原理

从文件注册到实时防护的完整流程

1
文件注册与哈希基线

扫描指定目录,计算关键文件的SHA-256哈希值并建立基线快照。支持自动发现(按扩展名/路径模式)和手动指定两种方式。

2
inotify + eBPF 双引擎监控

用户态inotify捕获文件修改事件+内核态eBPF hook拦截系统调用,确保对所有修改路径的覆盖,包括通过内核模块的修改。

3
实时阻断 + 自动恢复

检测到对免疫文件的写操作后,立即阻断并告警。可选启用自动恢复:用基线哈希值对应的备份自动覆盖被篡改文件。

🎯 典型应用 场景

文件免疫在安全实战中的关键价值

🕸️

网页防篡改

保护WordPress/自定义网站的核心文件和模板,即使Webshell上传成功也无法修改网站内容,杜绝挂马和黑链

🔑

系统凭证保护

锁定 /etc/passwd、/etc/shadow、/etc/sudoers 等关键文件,防止攻击者添加后门账号或修改sudo权限

🦠

病毒/勒索免疫

预先锁定关键目录和文件扩展名(如 .php, .jsp),勒索软件即使获得root也无法加密受保护文件

💡 常见问题

Q: 合法更新文件时怎么办?

在管理台提交"解锁申请",审批通过后进入维护窗口期(可配5-30分钟),期间允许修改,窗口结束后自动恢复防护。

Q: root用户能否绕过文件免疫?

锁定模式下即使root也无法直接修改。内核级hook拦截所有写操作(包括通过直接I/O和内存映射的写入)。

Q: 支持哪些文件系统?

支持 ext4、XFS、Btrfs、ZFS 等主流Linux文件系统,Windows版本支持NTFS。

让关键文件免受篡改威胁

30天免费试用 · 保护您的核心资产

立即免费试用 配置指南