核心是“一次建基、多次比对、自动响应”:windows用powershell get-filehash生成sha256基准清单并定时比对,或certutil轻量校验关键文件;linux优先调用rpm -va或debsums原生校验,辅以aide主动监控,均需可信源建基、时间戳日志、防篡改保护及异常响应机制。

用自动化脚本定期核对系统关键文件的哈希指纹,核心是“一次建基、多次比对、自动响应”。Windows 和 Linux 各有成熟方案,无需装第三方工具,重点在于选对命令、避开陷阱、固化流程。
Windows:PowerShell 脚本 + 任务计划器
推荐用 PowerShell 的 Get-FileHash,它输出结构清晰、支持 SHA256(默认)、易批量处理,且能直接导出/读取 CSV 清单。
- 首次生成基准清单(管理员身份运行):
Get-ChildItem "C:\Windows\System32\*.dll","C:\Windows\System32\*.exe" -Force | ForEach-Object { $h = Get-FileHash $_.FullName -Algorithm SHA256; [PSCustomObject]@{Path=$_.FullName; SHA256=$h.Hash; LastWriteTime=$_.LastWriteTime} } | Export-Csv baseline.csv -NoTypeInformation - 后续校验脚本(verify.ps1)读取 baseline.csv,逐个重新计算 SHA256 并比对;不一致时写入 alerts.log,并可追加时间戳:
Get-Date -Format "yyyy-MM-dd HH:mm:ss" - 把 verify.ps1 加入 Windows 任务计划程序,设为每天凌晨静默运行;脚本开头强制以管理员权限启动,避免因权限不足跳过关键文件。
Windows:轻量级 certutil 批处理(适合盯少数高危文件)
如果只关注 lsass.exe、net.exe、cmd.exe 等几个核心进程文件,certutil 更快、不依赖 PowerShell 执行策略,适合快速部署。
- 写 check.bat,硬编码干净系统中提取的 SHA256 值(如 set EXPECTED_LSASS=9a8b7c6d...);用 certutil -hashfile 提取当前值,字符串比对;不一致就追加带时间戳的告警行到日志。
- 注意排除 WinSxS 目录——它存放多版本系统组件,文件频繁更新,不应纳入校验范围。
- 清单文件(.bat 或 .csv)本身要设为只读或移至受保护路径,防止被恶意覆盖。
Linux:包管理器原生校验 + 关键文件手动加固
比起自己遍历文件算哈希,优先调用系统自带的包完整性机制,更可靠、更省资源。
- RPM 系统(CentOS/Rocky)用 sudo rpm -Va 全盘扫描,输出中 .5 表示 SHA256 摘要不一致,.S 表示大小异常——这是最权威的“是否被改”的判断依据。
- Debian/Ubuntu 先运行 sudo debsums-init 生成初始数据库,再用 sudo debsums --all --changed 查被改文件;对 /bin/bash、/usr/bin/sudo 这类高危二进制,额外用 sha256sum /bin/bash 对比官网公布的哈希值。
- 生产环境建议部署 AIDE:首次初始化后立即锁定数据库,配置定时 cron 任务每日扫描,异常时邮件通知;记得在配置中排除 /proc、/sys、/dev 等虚拟文件系统。
通用要点:让校验真正落地的关键细节
光跑通脚本不够,以下四点决定能否长期有效:
- 基准必须来自可信源:baseline.csv 或 debsums 数据库,必须在系统刚重装、确认干净时生成;不要从已运行数月的机器上提取。
- 校验结果必须带时间戳:每次写日志都加 $(date '+%F %T')(Linux)或 Get-Date -Format "yyyy-MM-dd HH:mm:ss"(Windows),方便回溯变更窗口。
- 发现异常要能初步响应:脚本里可嵌入 tasklist /m lsass.dll(Windows)或 lsof /usr/bin/sudo(Linux),看是否正被可疑进程加载;也可调用 takeown+icacls 检查权限突变。
- 清单和脚本自身要防篡改:baseline.csv 设为只读;PowerShell 脚本启用 AllSigned 策略;Linux 上用 chattr +i 锁定 AIDE 数据库文件。










