适用于 4.4.0-31+ 的 Linux 内核模式 Rootkit 检测工具。
更多信息,请访问 Tyton 的网站。
隐藏模块
系统调用表挂钩
网络协议挂钩
Netfilter 挂钩
归零进程节点
进程 Fops 挂钩
中断描述符表挂钩
通知:用户(包括我自己)不会主动监控他们的 journald 日志,因此已包含一个用户态通知守护进程,用于监控 journald 日志并通过 libnotify 显示给用户。安装后通过 XDG 自启启用通知,如果你的显示管理器没有 /etc/xdg/autostart,则会失败。
DKMS:已为 Arch 和 Fedora/CentOS 添加了动态内核模块支持(计划在不久的将来扩展)。DKMS 允许在内核升级期间(近乎)无缝地升级内核模块。这对于提供滚动发行版或频繁升级内核的发行版尤其重要。
sudo apt install linux-headers-$(uname -r) gcc make libnotify-dev pkg-config libgtk-3-dev libsystemd-devgit clone https://github.com/nbulischeck/tyton.gitcd tytonmakesudo insmod tyton.ko注意:对于 Ubuntu 14.04,libsystemd-dev 的名称为 libsystemd-journal-dev。
sudo pacman -S linux-headers gcc make libnotify libsystemd pkgconfig gtk3git clone https://github.com/nbulischeck/tyton.gitcd tytonmakesudo insmod tyton.ko注意:建议通过 AUR 安装 Tyton,以便受益于 DKMS。
dnf install kernel-devel gcc make libnotify libnotify-devel systemd-devel gtk3-devel gtk3git clone https://github.com/nbulischeck/tyton.gitcd tytonmakesudo insmod tyton.ko可以在插入时通过命令行向内核模块传递特定的超时参数。
为此,运行命令 sudo insmod tyton.ko timeout=X,其中 X 是内核模块在再次执行扫描之前等待的分钟数。
Tyton 在 AUR 上可用,请访问 这里。
你可以使用你喜欢的 AUR 助手安装它:
yaourt -S tyton-dkms-gityay -S tyton-dkms-gitpakku -S tyton-dkms-git