Linux怎么排查被勒索软件加密全盘文件的恶意引导进程PID

浅伟小哥_9756

浅伟小哥_9756

2026-10-03

302人浏览

原创

必须通过文件访问行为反推勒索进程pid:用inotifywait捕获首个被加密文件,再结合lsof、/proc/pid/fd句柄分析、cmdline与exe路径校验,识别批量操作目标文件且 cmdline异常或exe指向/tmp/.logd等可疑路径的进程,警惕ebpf隐藏场景。

linux怎么排查被勒索软件加密全盘文件的恶意引导进程pid

直接查不到“勒索进程”的PID,因为真正在加密的进程往往不是启动者,而是被它 fork 出来的子进程或加载的动态库——必须从文件访问行为反推源头。

用 inotifywait 实时捕获首个被加密的文件路径

勒索软件一启动就会批量 open()、read()、write()、rename() 文件,inotify 是唯一能抢在加密完成前拿到“第一个受害者文件”的手段:

  • 先安装:yum install -y inotify-tools(CentOS)或 apt install -y inotify-tools(Ubuntu)
  • 监控关键目录(如 /home、/var/www、/data):inotifywait -m -e create,open_write,moved_to,attrib /home 2>/dev/null | head -n 1
  • 一旦触发,立刻执行:lsof +D /home 2>/dev/null | awk '$9 ~ /^\/home/ {print $2}' | sort -u,得到所有正在操作该目录的 PID
  • 注意:不要用 inotifywait -r 递归监控大目录,会卡死;优先盯住业务数据目录,而非全盘

查 /proc/[PID]/fd 下是否批量持有 .docx/.xlsx/.pdf 等目标文件句柄

真实勒索进程不会只开 1–2 个文件,它会在内存中批量 hold 住数百个待加密文件的 fd —— 这是比 CPU 占用更可靠的特征:

Alpine Linux
Alpine Linux

获取最新发布版本;聚合最新版本架构

下载
  • 对每个可疑 PID 执行:ls -l /proc/<code>PID/fd 2>/dev/null | grep -E '\.(docx|xlsx|pdf|sql|bak|zip)$' | head -n 5
  • 如果输出里出现大量 -> /home/user/xxx.docx 且路径集中、扩展名高度一致,基本可锁定
  • 避免误判:正常备份进程(如 rsync)也会打开多文件,但它的 cmdline 里必含 rsync 或 tar,而勒索进程 cmdline 往往为空、含随机字符串,或指向 /tmp/.logd 类路径

用 ss -tunlp 和 lsof 交叉验证外连控制端口是否匹配加密进程

绝大多数勒索软件需连接 C2 下发密钥或上传加密日志,但这个连接常由主进程建立,而加密动作由子进程执行——必须把网络和文件行为串起来:

  • 运行:ss -tunlp | awk '$7 ~ /pid=/ {gsub(/.*pid=/,"",$7); gsub(/,.*/,"",$7); print $7}' | sort -u,提取所有带进程信息的监听/连接 PID
  • 再对这些 PID 执行:cat /proc/<code>PID/cmdline 2>/dev/null | tr '\0' ' ',看是否含可疑参数(如 --key-server=、-c 192.168.31.197:60065)
  • 重点检查 cmdline 为空或只含 /lib64/ld-linux-x86-64.so.2 的 PID:这说明它可能是通过 dlopen 加载恶意 so 后 fork 出的子进程,真正的加密逻辑不在主二进制里

别信 ps aux 里的进程名,直接读 /proc/[PID]/exe 的真实路径

勒索进程常把自己重命名成 [kthreadd] 或 [irq/0] 来躲过 ps 检查,但 /proc/PID/exe 是内核硬链接,无法伪造:

  • 对高可疑 PID 执行:ls -l /proc/<code>PID/exe 2>/dev/null
  • 若显示 -> /tmp/.X11-unix/ssh、-> /dev/shm/.logd 或 (deleted),100% 是恶意进程
  • 若显示 -> /usr/bin/python3,别急着放过——继续查:lsof -p <code>PID | grep cwd,看工作目录是否为 /tmp 或 /dev/shm;再查 cat /proc/<code>PID/environ 2>/dev/null | tr '\0' '\n' | grep -i preload,确认是否用了 LD_PRELOAD 注入

最易被忽略的一点:勒索进程可能根本没有“PID”——它用 eBPF 或内核模块直接 hook sys_openat 等系统调用,在用户态进程列表里完全不可见。此时 inotifywait 仍有效,但 ps、top、lsof 全部失效,必须切到离线取证或用 eBPF 工具(如 bpftrace)抓 syscall 行为。

相关专题

更多
磁盘配额是什么
磁盘配额是什么

磁盘配额是计算机中指定磁盘的储存限制,就是管理员可以为用户所能使用的磁盘空间进行配额限制,每一用户只能使用最大配额范围内的磁盘空间。php中文网为大家提供各种磁盘配额相关的内容,教程,供大家免费下载安装。

2023.06.21

3790

4

如何安装LINUX
如何安装LINUX

本站专题提供如何安装LINUX的相关教程文章,还有相关的下载、课程,大家可以免费体验。

2023.06.29

3273

10

linux find
linux find

find是linux命令,它将档案系统内符合 expression 的档案列出来。可以指要档案的名称、类别、时间、大小、权限等不同资讯的组合,只有完全相符的才会被列出来。find根据下列规则判断 path 和 expression,在命令列上第一个 - ( ) , ! 之前的部分为 path,之后的是 expression。还有指DOS 命令 find,Excel 函数 find等。本站专题提供linux find相关教程文章,还有相关

2023.06.30

2393

5

linux修改文件名
linux修改文件名

本专题为大家提供linux修改文件名相关的文章,这些文章可以帮助用户快速轻松地完成文件名的修改工作,大家可以免费体验。

2023.07.05

5730

7

linux系统安装教程
linux系统安装教程

linux系统是一种可以免费使用,自由传播,多用户、多任务、多线程、多CPU的操作系统。本专题提供linux系统安装教程相关的文章,大家可以免费体验。

2023.07.06

5382

7

linux查看文件夹大小
linux查看文件夹大小

Linux是一种自由和开放源码的类Unix操作系统,存在着许多不同的Linux版本,但它们都使用了Linux内核。Linux可安装在各种计算机硬件设备中,比如手机、平板电脑、路由器、视频游戏控制台、台式计算机、大型机和超级计算机。linux怎么查看文件夹大小呢?php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.07.20

3173

8

linux查看ip命令
linux查看ip命令

本专题为大家提供linux查看ip命令相关文章内容,感兴趣的朋友可以免费下载体验试试。

2023.07.20

2685

4

linux查看cpu使用率
linux查看cpu使用率

在linux的系统维护中,可能需要经常查看cpu使用率,分析系统整体的运行情况。本专题为大家带来了linux查看cpu使用率的相关文章,感兴趣的朋友千万不要错过了。

2023.07.25

2899

6

linux查找文件命令
linux查找文件命令

Linux是一种自由和开放源码的类Unix操作系统,存在着许多不同的Linux版本,但它们都使用了Linux内核。Linux可安装在各种计算机硬件设备中,比如手机、平板电脑、路由器、视频游戏控制台、台式计算机、大型机和超级计算机。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.07.31

277

3

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Buffalo框架快速入门指南
Buffalo框架快速入门指南

共0课时 | 0人学习

Valgrind支持平台说明
Valgrind支持平台说明

共0课时 | 0人学习