在 Debian(以及其他 Linux 发行版)中,“隐藏进程”通常指:
ps / top 看不到(如 ps 被篡改). 开头或使用了特殊技巧下面按由浅入深的方式说明如何查找。
ps aux
top
htop
如果某个工具看不到,但另一个能看到,可能是:
ps 被替换/procls /proc | grep -E '^[0-9]+$'
每个数字目录都是一个进程。
对比:
ps -e | awk '{print $1}' | sort -n > ps.txt
ls /proc | grep -E '^[0-9]+$' | sort -n > proc.txt
diff ps.txt proc.txt
差异进程 = 被隐藏进程
which ps
ls -l $(which ps)
# 使用 busybox(若已安装)
busybox ps
或从干净系统复制 ps、top。
lsns -t pid
nsenter -t <pid> -p ps aux
unhide(专门查隐藏进程)sudo apt install unhide
sudo unhide proc
sudo unhide sys
它会对比:
/procchkrootkitsudo apt install chkrootkit
sudo chkrootkit
rkhuntersudo apt install rkhunter
sudo rkhunter --check
如果进程连 /proc 都没有,可能是 kernel rootkit。
lsmod
异常模块:
modinfo <模块名>
sudo apt install volatility
(需内存镜像)
✅ 从 Live CD / 干净系统启动
✅ 挂载原系统磁盘
✅ 分析 /proc、/sys、kernel memory
ls /proc | grep -E '^[0-9]+$' | sort -n
ps -e | awk '{print $1}' | sort -n
diff <(ls /proc | grep -E '^[0-9]+$') <(ps -e | awk '{print $1}')
unhide proc
chkrootkit
如果你愿意,可以告诉我:
root我可以给你更针对性的命令。