CreativeHive-stack/linux-rootkit-detection-lab

GitHub: CreativeHive-stack/linux-rootkit-detection-lab

一个基于 Kali Linux 的防御性安全实验项目,通过实践常见的检测与分析工具来练习 Linux Rootkit 检测与威胁狩猎技能。

Stars: 0 | Forks: 0

# Linux Rootkit 检测与威胁狩猎实验室 ## 概述 本项目记录了一个实践性的 Linux 威胁狩猎与 Rootkit 检测实验室环境,主要侧重于识别可疑活动、监控系统完整性以及使用常见的防御性安全工具分析日志。 该实验室的目标是练习 SOC 和蓝队环境中常用的 Linux 安全监控技术。 ## 目标 - 检测潜在的 Rootkit - 分析可疑进程 - 监控网络活动 - 审查认证日志 - 练习 Linux 威胁狩猎技术 - 提升防御性安全技能 ## 环境 - 操作系统:Kali Linux - 实验室类型:本地虚拟实验室 - 方法论:防御性安全 / 威胁狩猎 ## 使用的工具 - chkrootkit - rkhunter - netstat - tcpdump - grep - ps - lsmod ## Rootkit 检测命令 ### 安装检测工具 ``` sudo apt update sudo apt install chkrootkit rkhunter -y ``` ### 扫描 Rootkit ``` sudo chkrootkit sudo rkhunter --check ``` ## 进程检查 ``` ps aux | grep root lsmod ``` 目的: - 检查活动的 root 进程 - 审查已加载的内核模块 - 识别可疑行为 ## 日志分析 ``` sudo cat /var/log/syslog | grep -i error sudo cat /var/log/auth.log | grep -i root ``` 目的: - 调查认证活动 - 审查系统错误 - 检测异常的登录尝试 ## 网络监控 ``` netstat -tulnp sudo tcpdump -i eth0 port 53 ``` 目的: - 监控已开放的网络连接 - 分析 DNS 流量 - 检测可疑的出站通信 ## 展现的技能 - Linux 管理 - 威胁狩猎 - 日志分析 - Rootkit 检测 - 网络监控 - 防御性安全运营 - SOC 分析师基础知识 ## 关键收获 通过使用 SOC 分析师和蓝队专业人员常用的实际防御性安全工具和方法论,该实验室巩固了 Linux 安全与威胁狩猎的基础技能。 ## 免责声明 本项目是在合法的实验室环境中进行的,仅用于教育目的及专业作品集展示。 ## 作者 Brandon H. Steeno 有志成为网络安全分析师与 SOC 专家