进程管理中怎么在安全加固中通过检查/proc/PID/exe的软链接防范恶意程序伪装成系统正常进程

冷漠man

冷漠man

2026-07-29

372人浏览

原创

最可靠方式是通过ls -l /proc/pid/exe检查符号链接目标路径,若指向/tmp、/dev/shm等非常规目录,或显示(deleted)、路径不存在、含随机字符串,则高度可疑;需联动ppid、cmdline、environ等交叉验证。

进程管理中怎么在安全加固中通过检查/proc/pid/exe的软链接防范恶意程序伪装成系统正常进程

检查 /proc/PID/exe 软链接是识别进程是否被恶意替换或伪装成系统进程的有效手段。该路径指向进程可执行文件的绝对路径,Linux 内核会将其维护为一个符号链接——正常情况下应指向真实、合法的二进制文件(如 /usr/bin/bash/bin/systemd);若指向异常路径、不存在的文件、临时目录(如 /tmp//dev/shm/)、或被篡改的路径,则极可能为恶意程序伪装。

确认进程真实路径是否可信

对任意可疑 PID(例如 PID 1234),执行:

ls -l /proc/1234/exe

观察输出中的目标路径。重点关注以下几类风险情况:

圣时代项目进程管理系统
圣时代项目进程管理系统

一个OA雏形,主要是完成项目进程管理的功能。 主要实现: 1。新建项目,设定到期时间,如果超过时间自动转为过期项目。 2。过期项目自动提醒,可自定义设定提醒时间或设定几天一次提醒。 3。自己建立的项目只有自己和超级用户有操作权限。 3。重要的项目可设为重要,有醒目标记,如不想被别人看到的项目可以设为独享,此项目只有自己和管理员可以看到。 4。新项目建立人自动显示为登陆时的用户名,可指定多负责人,如

下载
  • 指向 /tmp/xxx/dev/shm/xxx/var/tmp/xxx 等非常规执行目录
  • 目标路径不存在(显示 No such file or directory 或末尾带 (deleted)
  • 指向看似系统路径但实际为硬链接或 bind mount 混淆(需进一步用 readlink -f 解析真实路径)
  • 路径中含随机字符串、base64 片段或明显混淆命名(如 igfxCUIService.exe 这类仿冒名)

批量筛查异常 exe 链接

可在安全加固巡检脚本中加入如下逻辑,自动标记高危进程:

  • 遍历 /proc/[0-9]*/exe,排除内核线程(commkthreadd 等)和已知安全守护进程
  • 对每个 exe 执行 readlink -f 获取真实路径,再比对是否属于白名单目录(如 /bin//usr/bin//usr/lib/systemd/ 等)
  • 检查真实路径的 inode 是否与原 /proc/PID/exe 的 stat 结果一致(防止通过 unshare --user + mount --bind 绕过)
  • 记录所有指向非白名单路径、或 readlink -f 失败的 PID 及其命令行(/proc/PID/cmdline)供人工复核

结合其他维度交叉验证

单靠 /proc/PID/exe 不足以 100% 判定恶意性,需联动验证:

  • 比对 /proc/PID/status 中的 PPid:若父进程为 bashsh 但自身伪装成 systemd,存在可疑启动链
  • 检查 /proc/PID/environ 是否含异常环境变量(如 LD_PRELOAD 指向可疑 so 文件)
  • 查看 /proc/PID/maps 中是否加载了非常规内存映射(如匿名私有段过大、含可执行堆)
  • 核对 md5sumsha256sum 与官方包管理器记录(rpm -Vdpkg --verify)是否一致

防御建议:运行时防护增强

除事后检查外,可前置加固:

  • 启用内核参数 kernel.yama.ptrace_scope=2 防止非 root 进程 ptrace 注入或篡改其他进程的 exe
  • 部署 eBPF 工具(如 Tracee、Falco)监控 execve 系统调用,实时告警非白名单路径的执行行为
  • 限制 /tmp/dev/shmnoexec 挂载选项,阻断从这些位置直接执行代码
  • 定期校验关键系统进程的 /proc/PID/exe 并告警漂移(如 sshd 某次突然指向 /tmp/.X11-unix/xxx

相关专题

更多
Java 网络安全
Java 网络安全

本专题聚焦 Java 在网络安全与加密通信中的应用,系统讲解常见加密算法(MD5、SHA、AES、RSA)、数字签名、HTTPS证书配置、令牌认证(JWT、OAuth2)及常见安全漏洞防护(XSS、SQL注入、CSRF)。通过实战项目(如安全登录系统、加密文件传输工具),帮助学习者掌握 Java 安全开发与加密技术的实战能力。

2025.10.13

1986

12

PHP 安全与防护
PHP 安全与防护

本专题聚焦于PHP开发中的安全问题与防御措施,详细讲解SQL注入、XSS攻击、CSRF攻击、文件包含漏洞等常见安全风险及其修复方法。通过结合实际案例,帮助开发者理解漏洞成因,掌握输入验证、会话安全、加密存储与安全编码规范,全面提升PHP网站的安全防护水平。

2025.11.04

268

21

墨刀AI提示词教学
墨刀AI提示词教学

本合集由PHP中文网精心整理,为您提供全面的墨刀AI提示词教学。内容涵盖高质量原型撰写公式与实操窍门,助您轻松掌握AI设计工具。无论是零基础入门还是进阶技巧,都能让您快速上手,大幅提升产品设计与协作效率。

2026.08.04

8

21

墨刀AI完整入门
墨刀AI完整入门

PHP中文网为您倾力打造墨刀AI保姆级入门指南完整版!本合集从零基础讲起,涵盖AI生成原型、提示词优化、图片转原型及多轮对话等核心功能。无论您是新手还是进阶用户,都能轻松掌握产品设计全流程。快来PHP中文网,一键解锁高效设计技巧,让想法即刻成型!

2026.08.04

5

20

墨刀AI进阶技巧
墨刀AI进阶技巧

本合集由PHP中文网精心整理,为您提供墨刀AI核心进阶策略指南。内容涵盖高效提示词写作、原型智能生成与微调、结构化导图制作及行业分析报告输出等实战技巧。助您轻松掌握AI设计工具,大幅提升产品设计与团队协作效率。

2026.08.04

8

14

火山引擎实名认证失败怎么办
火山引擎实名认证失败怎么办

火山引擎实名认证失败可能与证件信息填写错误、姓名或企业信息不一致、证件照片不清晰、营业执照状态异常、手机号验证失败或审核资料不完整有关。本专题整理个人认证、企业认证、资料上传、审核退回、重新提交和认证不通过的常见处理方法。

2026.08.04

4

10

火山引擎域名备案流程详解
火山引擎域名备案流程详解

火山引擎域名备案适合需要在火山引擎云服务器、对象存储、CDN或网站服务上绑定域名的用户参考。本专题整理备案入口、账号实名认证、备案类型选择、主体信息填写、网站信息提交、资料上传、初审核验、管局审核和备案失败排查,帮助用户完成网站上线前的备案流程。

2026.08.04

0

10

火山引擎DNS解析配置步骤
火山引擎DNS解析配置步骤

使用火山引擎DNS解析网站域名时,需要确认域名已完成管理接入,并正确配置服务器IP、CNAME地址或验证记录。本专题整理域名添加、记录类型选择、TTL设置、解析状态检查、备案和访问测试等流程,适合新手搭建网站时参考。

2026.08.04

3

10

火山引擎对象存储使用教程
火山引擎对象存储使用教程

火山引擎对象存储适合用于网站图片、视频文件、备份数据、静态资源和应用附件管理。本专题整理TOS控制台入口、存储桶创建、地域选择、权限设置、文件上传、访问链接生成、CDN加速、费用查看和常见上传或访问失败问题,帮助用户快速掌握对象存储基础操作。

2026.08.04

1

10

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
ubuntu官方总文档
ubuntu官方总文档

共0课时 | 0人学习

swoole进程树解析
swoole进程树解析

共4课时 | 0.3万人学习

ubuntu官方总文档
ubuntu官方总文档

共0课时 | 0人学习