首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >如何查看linux隐藏进程并删除rootkit

如何查看linux隐藏进程并删除rootkit
EN

Server Fault用户
提问于 2010-10-07 06:26:09
回答 3查看 6.1K关注 0票数 4

我刚刚安装了OSSEC,它告诉我们

代码语言:javascript
复制
Process '2517' hidden from /proc. Possible kernel level rootkit.
Excessive number of hidden processes. It maybe a false-positive or something really bad is going on.

它是我的实时服务器,我在上面托管了大约20个站点。

我怎么能把它移除。它能造成多大的伤害?

EN

回答 3

Server Fault用户

回答已采纳

发布于 2010-10-07 21:41:55

您每次运行OSSEC时都会看到隐藏的进程吗?如果您只看到它一次,那么在OSSEC从ps获得信息(比如说)到检查它与/proc之间可能会有延迟。与此同时,该过程可能已经结束,提高了您刚才看到的警报。

票数 2
EN

Server Fault用户

发布于 2010-10-07 13:27:47

安装和运行rkhunter可能是件好事。如果这证实了您已经被破坏,那么您唯一的实际操作是在稍后进行分析的受损服务器的副本,然后重新安装从零开始,并恢复使用已知的良好备份。

票数 1
EN

Server Fault用户

发布于 2010-10-07 06:32:59

可能是OSSEC使用unhide实用程序来检查隐藏的进程。这个工具有时会产生假阳性.

您可以通过为64位系统运行unhide procunhide-linux26 proc来检查自己。

票数 0
EN
页面原文内容由Server Fault提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://serverfault.com/questions/188436

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档