ubuntu

Ubuntu inotify如何检测恶意软件

小樊
45
2025-12-26 11:29:08
栏目: 智能运维

Ubuntu inotify检测恶意软件的实用方案

工作原理与定位

快速落地步骤

关键监控点与判定逻辑

监控路径 关注事件 可能威胁 建议动作
/etc /usr/bin /usr/sbin /bin /sbin modify, attrib 系统命令被替换、后门植入 立即告警;快照取证;校验包完整性(见下节);必要时下线修复
/root/.ssh /home/*/.ssh create, modify 新增公钥、SSH 后门 告警并阻断可疑密钥登录;核查 authorized_keys 来源
/etc/crontab /etc/cron.d /etc/init.d create, modify 持久化挖矿/反弹Shell 告警并回滚变更;审查定时任务合法性
/var/www /var/lib/wordpress create, modify WebShell 落盘 告警并隔离文件;结合 WAF/日志溯源
/tmp /dev/shm create, delete 临时目录驻留恶意可执行文件 告警并清理;限制 /tmp 执行权限(noexec)
日志目录(如 /var/log) modify, attrib 日志清理/篡改以掩盖痕迹 告警并保护日志完整性(只读挂载/外部日志)

溯源与自动化响应

性能与误报控制

0
看了该问题的人还看了