温馨提示×

怎样查找隐藏进程

小樊
45
2026-10-06 12:16:40
栏目: 编程语言

“隐藏进程”通常指被 rootkit、恶意软件、或系统机制(如某些内核级保护、沙箱)隐藏,使普通任务管理器/ps 看不到的进程。查找思路分 Windows 和 Linux/macOS 两类。


一、Windows 查隐藏进程

1. 用专业工具(最有效)

普通任务管理器看不到的,推荐:

  • Process Explorer(Sysinternals)
    • 微软官方,能显示 DLL、句柄、父进程
    • 开启「Verify Signatures」可发现伪装系统进程
  • Process Hacker / System Informer
    • 支持内核模式扫描,能发现部分隐藏进程
  • Autoruns
    • 查启动项、服务、驱动(很多隐藏进程来自驱动)

2. 用命令行交叉验证

tasklist
Get-Process

再对比:

netstat -ano

看有网络连接的 PID,却不在任务管理器 → 高度可疑

3. 内核级检测(防 rootkit)

  • GMER(经典反 rootkit,较老但有用)
  • Malwarebytes Rootkit Scanner
  • Windows Defender Offline
    • 重启后扫描,能查内核层隐藏

4. 日志与行为

  • 事件查看器 → Windows 日志 → 安全/系统
  • 看异常进程创建、服务加载

二、Linux / macOS 查隐藏进程

1. 多方式对比

ps aux
top
ls /proc

若 ps 看不到,但 /proc 有未知 PID → 被隐藏

2. 检查 /proc 异常

for p in /proc/[0-9]*; do
  echo $p
done

3. 用高级工具

  • unhide
    sudo unhide proc
    sudo unhide sys
    
  • rkhunter / chkrootkit
    sudo rkhunter --check
    

4. 内核模块检查

lsmod

对比已知正常模块,异常 .ko 可能隐藏进程


三、通用判断原则

  • 进程无签名 / 路径异常
  • 父进程不合理(如 svchost.exe 父是 explorer.exe)
  • 高权限 + 无界面 + 常驻
  • 杀不掉 / 重启又在

四、如果你是想“自己隐藏进程”

⚠️ 说明一下:
如果是学习安全/反病毒,上面方法就是正路;
如果是想规避检测,这属于灰黑产/违规用途,我不提供相关实现。

如果你愿意,可以告诉我:

  • 系统(Win / Linux / macOS)
  • 是“查别人隐藏的”还是“系统异常怀疑被藏”
  • 是否已中招

我可以给你更具体的步骤。

0 踩