第18课:探究进程隐藏与反隐藏,知己知彼百战不殆

本文探讨了Linux系统中的进程隐藏技术,包括红方的加固选项和内核修改,以及黑方的内核层和用户态修改。介绍了如何通过hidepid选项限制用户查看进程,以及内核模块和系统调用替换实现隐藏。同时,文章还讨论了反进程隐藏措施,如监控内核模块加载、文件变化和编写自定义系统命令来增强系统安全性。
摘要由CSDN通过智能技术生成

进程隐藏技术在主机和网络安全领域有很实用的应用。

比如,对红方,安全人员会在蜜罐系统上隐藏一些敏感进程,防止引起入侵者的警觉;对黑方,有些木马程序会使用进程隐藏技术让自己躲过系统管理人员的排查和监控,从而让自己能不被察觉地在被攻击系统上长期运行。

前者对自己的系统有完全的控制权,所以,采用修改 Linux 内核,增加进程隐藏机制的方式就可以很干净地实现;而后者,因为要尽量隐蔽自己的行踪,所以通常不会直接修改 Linux 内核,而是会采用加载附加的内核模块,或者 hook 并修改系统调用结果的方式来实现。

在本节课中,我会对以上多种进程隐藏技术做原理性介绍,并针对那些恶意隐藏技术,讨论相应的防范措施,主要包括以下几方面内容:

  • 红方进程隐藏技术
  • 黑方进程隐藏技术
  • 反进程隐藏措施

18.1 概述

在 Linux 中,系统管理员通常会使用 top 或 ps 命令,查看当前正在运行的进程的资源占用和运行状态。而进程隐藏技术的预期效果,就是让指定进程的信息不显示在 top 或 ps 命令的输出中,从而使其不被他人查看到

在《第 17 课:深入虚拟文件系统,文件哲学的延伸》一节中,我们介绍

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值