CreativeHive-stack/linux-rootkit-detection-lab
GitHub: CreativeHive-stack/linux-rootkit-detection-lab
一个基于 Kali Linux 的防御性安全实验项目,通过实践常见的检测与分析工具来练习 Linux Rootkit 检测与威胁狩猎技能。
Stars: 0 | Forks: 0
# Linux Rootkit 检测与威胁狩猎实验室
## 概述
本项目记录了一个实践性的 Linux 威胁狩猎与 Rootkit 检测实验室环境,主要侧重于识别可疑活动、监控系统完整性以及使用常见的防御性安全工具分析日志。
该实验室的目标是练习 SOC 和蓝队环境中常用的 Linux 安全监控技术。
## 目标
- 检测潜在的 Rootkit
- 分析可疑进程
- 监控网络活动
- 审查认证日志
- 练习 Linux 威胁狩猎技术
- 提升防御性安全技能
## 环境
- 操作系统:Kali Linux
- 实验室类型:本地虚拟实验室
- 方法论:防御性安全 / 威胁狩猎
## 使用的工具
- chkrootkit
- rkhunter
- netstat
- tcpdump
- grep
- ps
- lsmod
## Rootkit 检测命令
### 安装检测工具
```
sudo apt update
sudo apt install chkrootkit rkhunter -y
```
### 扫描 Rootkit
```
sudo chkrootkit
sudo rkhunter --check
```
## 进程检查
```
ps aux | grep root
lsmod
```
目的:
- 检查活动的 root 进程
- 审查已加载的内核模块
- 识别可疑行为
## 日志分析
```
sudo cat /var/log/syslog | grep -i error
sudo cat /var/log/auth.log | grep -i root
```
目的:
- 调查认证活动
- 审查系统错误
- 检测异常的登录尝试
## 网络监控
```
netstat -tulnp
sudo tcpdump -i eth0 port 53
```
目的:
- 监控已开放的网络连接
- 分析 DNS 流量
- 检测可疑的出站通信
## 展现的技能
- Linux 管理
- 威胁狩猎
- 日志分析
- Rootkit 检测
- 网络监控
- 防御性安全运营
- SOC 分析师基础知识
## 关键收获
通过使用 SOC 分析师和蓝队专业人员常用的实际防御性安全工具和方法论,该实验室巩固了 Linux 安全与威胁狩猎的基础技能。
## 免责声明
本项目是在合法的实验室环境中进行的,仅用于教育目的及专业作品集展示。
## 作者
Brandon H. Steeno
有志成为网络安全分析师与 SOC 专家