Linux VPS上查找后門程序
在初中和高中時對網絡安全這方面很感興趣,接觸過的網絡安全知識也都是些Windows下的,Linux下的接觸比較少,但是很多VPSer們也想更多的了解Linux下面的安全設置,所以先在網上找些給大家惡補一下,我有時間也多惡補一下,多寫些教程。
每個進程都會有一個PID,而每一個PID都會在/proc目錄下有一個相應的目錄,這是Linux(當前內核2.6)系統的實現。
一般后門程序,在ps等進程查看工具里找不到,因為這些常用工具甚至系統庫基本上已經被動過手腳(網上流傳著大量的rootkit。假如是內核級的木馬,那么該方法就無效了)。
因為修改系統內核相對復雜(假如內核被修改過,或者是內核級的木馬,就更難發現了),所以在/proc下,基本上還都可以找到木馬的痕跡。
思路:
在/proc中存在的進程ID,在 ps 中查看不到(被隱藏),必有問題。
for i in /proc/[0-9]* ; do
查看全文 »










