首页 > 系统相关 >【应急响应+Linux】常见的rootkit隐藏手段:通过挂载/proc/pid实现pid隐藏

【应急响应+Linux】常见的rootkit隐藏手段:通过挂载/proc/pid实现pid隐藏

时间:2024-10-12 18:59:22浏览次数:7  
标签:mountinfo pid rootkit 9212 挂载 proc 隐藏

原理

ps 、netstat 是遍历/proc 来显示pid的原理,通过隐藏相关 /proc/pid 文件夹来实现pid隐藏

实现

运行如下命令,将pid对应文件夹挂载到隐藏目录上面

mount -o bind /home/.hidden /proc/9212

现象:

如下图,使用root权限调用 netstat 发现 PID和Programname 都是空:

排查方法

1、cat /proc/$$/mountinfo

cat /proc/$$/mountinfo,发现/proc/9212被挂载到了一个.开头的隐藏文件里面

2、 ls -lai /proc

在/proc下使用ls -lai:可以发现一个异常的pid目录,异常大小

解除方法

使用umount 解除挂载

umount /proc/9212

标签:mountinfo,pid,rootkit,9212,挂载,proc,隐藏
From: https://www.cnblogs.com/o-O-oO/p/18461263

相关文章

  • 隐藏zsh前面用户名或者主机名
    1.zshrc修改vim~/.zshrc文件,在文件底部增加:prompt_context(){}只保留用户名,隐藏主机名prompt_context(){if[["$USER"!="$DEFAULT_USER"||-n"$SSH_CLIENT"]];thenprompt_segmentblackdefault"%(!.%{%F{yellow}%}.)$USER"......
  • CSS 隐藏元素的方法
    display:none;通过设置元素CSS的displays属性为none来使元素消失,该方法隐藏的元素不占据页面空间oapcity:0;oapcity属性的作用是控制元素的透明度,当值为0的时候该元素完全不可见,但仍然存在页面上,占据页面空间visibility:hidden;visibility属性旨在控制元素的可见性,设置为hid......
  • Android 11.0 第三方app授予DeviceOwner权限调用系统reboot,显示隐藏app,锁屏,禁用app
    1.前言 在11.0的系统rom定制化开发中,在有些客户开发app的功能中,需要系统授予app的DeviceOwner权限,然后app就可以实现重启关机禁用下拉通知栏,显示隐藏app,等功能,首选需要在app和framework中配置相关功能,接下来具体分析相关功能的实现2.第三方app授予DeviceOwner权限调用系统......
  • PID学习
    直立环PD,速度环PI,转向环PDPID的实例对小球进行速度控制pid目标值:需要小球达到的速度pid反馈值:小球的实时速度pid输出值:施加在小球上的力对电机的转速进行控制pid目标值:需要电机达到的转速pid反馈值:电机的实时转速pid输出值:电机中流过电流的大小毕竟微积分都是......
  • 'FK_StudentEducation_Student_StudentTrackSignupId' 不是约束。 未能删除约束。请参
    Student主表StudentEducation从表建表的时候外键约束名写错了,不能数据库直接改通过映射文件想要删掉外键重新生成protectedoverridevoidUp(MigrationBuildermigrationBuilder){migrationBuilder.DropForeignKey("FK_StudentEducation_Student_StudentTrackSignupId",......
  • 支付宝公匙 私匙 APPID 配置方法
    相信很多站长都给自己的网站开通了网上支付功能,而网上支付最方便的要属支付宝与微信了,我们抛开微信支付不谈,说一说支付宝支付的公匙,私匙以及APPID的获取方法!使用支付宝支付需要创建应用后进行签约,比如当付面(不强制使用营业执照),手机支付,网站支付,转账等,这里的签约自己根据支付宝......
  • spider
    目录PrefaceArchitectureComponentsScrapyEngineSchedulerDownloaderSpidersItemPipelineExampleDemandStepSpecifythecontentwearedesiredtocrawlPrefaceScrapyisanapplicationframeworkforcrawlingwebsitesandextractingstructureddatawhichcanbeu......
  • SimForPlc仿真设备联合西门子PLC1500进行液位PID控制
    SimForPlc仿真设备联合西门子PLC1500进行液位PID控制准备PLC编程软件 博途V15  TIAPortalV15.1仿真PLC    S7-PLCSIMAdvancedV4.0SP1PLC仿真设备SimForPlc仿真设备项目的具体要求通过SimForPlc仿真设备联合西门子PLC1500进行液位PID控制的练习,我们可以掌......
  • POL8901升级POL8903 2 PORT LVDS转MIPIDSI点屏+旋转,大批量出货物料
    LVDS输入:支持1或者2通道LVDS输入;支持最大1920x1080@60Hz输入;兼容VESA和JEIDA格式:通道内5条差分信号对,支持1clock/4data独立任意映射和极性翻转;MIPI输出:兼容DCS1.02,D-PHY1.2.DSI1.2andCSl-21.00;支持最大输出分辨率1080x1920@60Hz;5条差分信号对,支......
  • VUE2 使用 el-upload 实现单文件上传、删除、预览(上传后隐藏上传图片按钮)
    实现后效果展示:上传前:上传后:注意点:on-change事件不要与on-success事件同时使用Demo:<template><div><el-uploadlist-type="picture-card"accept="image/*":file-list="fileList":action="uploadIma......