“隐藏进程”通常指被 rootkit、恶意软件、或系统机制(如某些内核级保护、沙箱)隐藏,使普通任务管理器/ps 看不到的进程。查找思路分 Windows 和 Linux/macOS 两类。
普通任务管理器看不到的,推荐:
tasklist
Get-Process
再对比:
netstat -ano
看有网络连接的 PID,却不在任务管理器 → 高度可疑
ps aux
top
ls /proc
若 ps 看不到,但 /proc 有未知 PID → 被隐藏
for p in /proc/[0-9]*; do
echo $p
done
sudo unhide proc
sudo unhide sys
sudo rkhunter --check
lsmod
对比已知正常模块,异常 .ko 可能隐藏进程
svchost.exe 父是 explorer.exe)⚠️ 说明一下:
如果是学习安全/反病毒,上面方法就是正路;
如果是想规避检测,这属于灰黑产/违规用途,我不提供相关实现。
如果你愿意,可以告诉我:
我可以给你更具体的步骤。