دانشنامه مارال هاست دانشنامه مارال هاست
  • صفحه اصلی
  • مقالات
    • هاست اشتراکی
    • دامنه
    • سرور مجازی
    • کنترل پنل سی‌پنل
    • کنترل پنل پلسک
    • کنترل پنل دایرکت ادمین
    • ایمیل
    • CloudLinux
    • Cloudflare
  • تماس با ما
دانشنامه مارال هاست دانشنامه مارال هاست
دانشنامه مارال هاست دانشنامه مارال هاست
  • صفحه اصلی
  • مقالات
    • هاست اشتراکی
    • دامنه
    • سرور مجازی
    • کنترل پنل سی‌پنل
    • کنترل پنل پلسک
    • کنترل پنل دایرکت ادمین
    • ایمیل
    • CloudLinux
    • Cloudflare
  • تماس با ما
امنیت
  • Folder icon closed Folder open iconCIA Triad چیست؟ آشنایی با سه اصل اساسی امنیت اطلاعات
  • Folder icon closed Folder open iconAttack Surface چیست؟ آشنایی با سطح حمله در امنیت سایبری
  • Folder icon closed Folder open iconThreat چیست؟ آشنایی با مفهوم تهدید در امنیت سایبری
  • Folder icon closed Folder open iconVulnerability چیست؟ آشنایی با آسیب‌پذیری در امنیت سایبری
  • Folder icon closed Folder open iconExploit چیست؟ آشنایی با مفهوم اکسپلویت در امنیت سایبری
  • Folder icon closed Folder open iconRisk چیست؟ آشنایی با مفهوم ریسک در امنیت سایبری
  • Folder icon closed Folder open iconCVE چیست؟ آشنایی با سیستم شماره‌گذاری آسیب‌پذیری‌های امنیتی
  • Folder icon closed Folder open iconCVSS چیست؟ آشنایی با سیستم امتیازدهی آسیب‌پذیری‌های امنیتی
  • Folder icon closed Folder open iconبعد از خرید سرور مجازی لینوکس(VPS)، اولین کارهایی که باید انجام دهید
  • Folder icon closed Folder open iconآموزش تغییر Hostname سرور در لینوکس
  • Folder icon closed Folder open iconآموزش تنظیم صحیح Timezone و NTP در لینوکس
  • Folder icon closed Folder open iconآموزش بروزرسانی کامل سیستم‌عامل لینوکس همه توزیع ها
  • Folder icon closed Folder open iconآموزش ساخت کاربر جدید و حذف استفاده روزمره از Root در لینوکس
  • Folder icon closed Folder open iconآموزش تنظیم صحیح sudo در لینوکس
  • Folder icon closed Folder open iconآموزش تنظیم Banner ورود به SSH در لینوکس
  • Folder icon closed Folder open iconآموزش مدیریت Password Policy در لینوکس
  • Folder icon closed Folder open iconآموزش نصب و راه‌اندازی SSH Key Authentication در لینوکس
  • Folder icon closed Folder open iconآموزش غیرفعال کردن ورود مستقیم Root از طریق SSH
  • Folder icon closed Folder open iconتغییر پورت SSH؛ آیا واقعاً امنیت سرور را افزایش می‌دهد؟
  • Folder icon closed Folder open iconآموزش محدود کردن کاربران مجاز SSH در لینوکس
  • Folder icon closed Folder open iconآموزش محدود کردن دسترسی SSH بر اساس IP در لینوکس
  • Folder icon closed Folder open iconآموزش تنظیم LoginGraceTime در SSH؛ کاهش زمان انتظار برای احراز هویت
  • Folder icon closed Folder open iconآموزش تنظیم MaxAuthTries در SSH؛ محدود کردن تعداد تلاش‌های ورود ناموفق
  • Folder icon closed Folder open iconآموزش بررسی لاگ‌های SSH در لینوکس
  • Folder icon closed Folder open iconآموزش عیب‌یابی مشکلات SSH در لینوکس
  • Folder icon closed Folder open iconآموزش کامل UFW در لینوکس؛ راه‌اندازی، مدیریت و ایمن‌سازی فایروال سرور
  • Folder icon closed Folder open iconnftables چیست؟ آشنایی با فایروال نسل جدید لینوکس و جایگزین iptables
  • Folder icon closed Folder open iconآموزش کامل Firewalld در لینوکس
  • Folder icon closed Folder open iconآموزش کامل ConfigServer Security & Firewall (CSF)
  • Folder icon closed Folder open iconآموزش مشاهده Loginهای اخیر در لینوکس
  • Folder icon closed Folder open iconآموزش بررسی پردازش‌های مشکوک در لینوکس
  • Folder icon closed Folder open iconآموزش بررسی Cron Jobهای مشکوک در لینوکس
  • Folder icon closed Folder open iconآموزش کامل Fail2Ban در لینوکس؛ نصب و راه‌اندازی
  • Folder icon closed Folder open iconآموزش نصب RKHunter در لینوکس
  • Folder icon closed Folder open iconآموزش نصب Chkrootkit در لینوکس
  • Folder icon closed Folder open iconآموزش اسکن سرور با RKHunter و Chkrootkit
  • Folder icon closed Folder open iconآموزش نصب، پیکربندی و اسکن سرور با AIDE در لینوکس
  • Folder icon closed Folder open iconآموزش نصب، پیکربندی و استفاده از Auditd در لینوکس
  • Folder icon closed Folder open iconآموزش نصب، اسکن و تحلیل امنیت سرور با Lynis در لینوکس
  • Folder icon closed Folder open iconآموزش نصب، بروزرسانی و اسکن سرور با ClamAV در لینوکس
  • Folder icon closed Folder open iconآموزش Hardening وب‌سرور Nginx
  • Folder icon closed Folder open iconآموزش Hardening وب‌سرور Apache
  • Folder icon closed Folder open iconآموزش Hardening PHP
  • Folder icon closed Folder open iconآموزش Hardening پایگاه داده MySQL
  • Folder icon closed Folder open iconآموزش Hardening سرویس Redis
  • Folder icon closed Folder open iconآموزش Hardening سرویس Docker
  • Folder icon closed Folder open iconآموزش Hardening سرویس FTP
امنیت

آموزش بررسی پردازش‌های مشکوک در لینوکس

آموزش بررسی پردازش‌های مشکوک در لینوکس

مقدمه

هر برنامه‌ای که در لینوکس اجرا می‌شود، به‌صورت یک Process (پردازش) در سیستم ثبت می‌شود. این پردازش‌ها می‌توانند مربوط به سیستم‌عامل، سرویس‌های نصب‌شده یا برنامه‌هایی باشند که توسط کاربران اجرا شده‌اند.

در بسیاری از حملات سایبری، بدافزارها، ماینرهای ارز دیجیتال، Web Shellها یا اسکریپت‌های مخرب نیز به‌صورت یک پردازش در حال اجرا هستند. به همین دلیل، بررسی منظم پردازش‌های فعال یکی از مهم‌ترین اقدامات در مانیتورینگ امنیتی سرور است.

در این مقاله با ابزارهای بررسی پردازش‌ها، روش شناسایی فعالیت‌های مشکوک و نحوه تحلیل مصرف منابع آشنا خواهید شد.


Process چیست؟

Process یا پردازش، نمونه‌ای از یک برنامه در حال اجرا است.

هر پردازش دارای اطلاعاتی مانند:

  • شناسه پردازش (PID)
  • کاربر اجراکننده
  • میزان مصرف CPU
  • میزان مصرف RAM
  • زمان اجرا
  • دستور اجرا شده

است.


چرا بررسی پردازش‌ها اهمیت دارد؟

بررسی پردازش‌های فعال به شما کمک می‌کند:

  • مصرف غیرعادی CPU یا RAM را شناسایی کنید.
  • ماینرهای ارز دیجیتال را پیدا کنید.
  • بدافزارها و Web Shellها را تشخیص دهید.
  • پردازش‌های ناشناس را بررسی کنید.
  • مشکلات عملکرد سرور را سریع‌تر پیدا کنید.
آموزش بررسی پردازش‌های مشکوک در لینوکس

مشاهده تمام پردازش‌ها

ساده‌ترین دستور:

ps aux

این دستور تمام پردازش‌های در حال اجرا را نمایش می‌دهد.


ستون‌های مهم خروجی

در خروجی ps aux معمولاً ستون‌های زیر اهمیت بیشتری دارند:

ستونتوضیح
USERکاربر اجراکننده
PIDشناسه پردازش
%CPUمیزان مصرف پردازنده
%MEMمیزان مصرف حافظه
COMMANDدستور یا برنامه اجرا شده

مشاهده پردازش‌های لحظه‌ای

برای مشاهده مصرف منابع به‌صورت زنده:

top

یا نسخه پیشرفته‌تر:

htop

در htop می‌توانید پردازش‌ها را بر اساس CPU، RAM یا PID مرتب کنید و مدیریت آن‌ها ساده‌تر است.


مرتب‌سازی بر اساس مصرف CPU

برای مشاهده پردازش‌هایی که بیشترین مصرف CPU را دارند:

ps aux --sort=-%cpu | head

مرتب‌سازی بر اساس مصرف RAM

برای مشاهده پردازش‌های پرمصرف از نظر حافظه:

ps aux --sort=-%mem | head

بررسی پردازش‌های یک کاربر

برای مثال:

ps -fu maraladmin

یا:

ps -u maraladmin

جستجوی یک پردازش خاص

برای مثال بررسی Nginx:

ps aux | grep nginx

بررسی MySQL:

ps aux | grep mysql

بررسی PHP:

ps aux | grep php

یافتن PID یک برنامه

می‌توانید از دستور زیر استفاده کنید:

pgrep nginx

یا:

pidof nginx

مشاهده مسیر فایل اجرایی

اگر PID پردازش را دارید:

ls -l /proc/PID/exe

برای مثال:

ls -l /proc/1532/exe

این دستور مسیر فایل اجرایی پردازش را نمایش می‌دهد.


بررسی دایرکتوری کاری پردازش

ls -l /proc/PID/cwd

این اطلاعات در شناسایی Web Shellها و اسکریپت‌های مخرب بسیار مفید است.

آموزش بررسی پردازش‌های مشکوک در لینوکس

بررسی فایل‌های باز توسط پردازش

برای مشاهده فایل‌هایی که یک پردازش باز کرده است:

lsof -p PID

مشاهده پردازش‌های درختی

برای نمایش ارتباط پردازش‌ها:

pstree

یا همراه با PID:

pstree -p

این دستور به شناسایی پردازش‌های فرزند (Child Process) کمک می‌کند.


چه پردازش‌هایی مشکوک هستند؟

برخی نشانه‌های رایج عبارت‌اند از:

  • مصرف بسیار زیاد CPU بدون دلیل مشخص
  • مصرف غیرعادی RAM
  • اجرای برنامه از مسیرهایی مانند /tmp یا /dev/shm
  • پردازش‌هایی با نام‌های عجیب یا تصادفی
  • پردازش‌هایی که توسط کاربران غیرمنتظره اجرا شده‌اند
  • پردازش‌هایی که پس از هر بار پایان یافتن، دوباره ایجاد می‌شوند

ماینرهای ارز دیجیتال

یکی از رایج‌ترین نشانه‌های آلودگی سرور:

  • مصرف دائمی CPU نزدیک به 100 درصد
  • پردازش‌هایی با نام‌های ناشناس
  • اتصال مداوم به IPهای خارجی
  • اجرای فایل از مسیر /tmp

بررسی اتصالات شبکه پردازش

برای مشاهده ارتباطات شبکه:

ss -tulpn

یا:

lsof -i

این دستورات مشخص می‌کنند هر پردازش به چه IPها و پورت‌هایی متصل است.


پایان دادن به یک پردازش

ابتدا PID را پیدا کنید.

سپس:

kill PID

در صورت نیاز:

kill -9 PID

توجه: قبل از پایان دادن به هر پردازش، مطمئن شوید که مربوط به سرویس‌های حیاتی سیستم نیست.


اگر پردازش دوباره اجرا شد

اگر پس از پایان دادن به پردازش، دوباره ایجاد شد، احتمالاً توسط یکی از موارد زیر اجرا می‌شود:

  • Systemd Service
  • Cron Job
  • rc.local
  • اسکریپت Startup
  • بدافزار

در این شرایط باید منبع ایجاد پردازش را پیدا کنید، نه اینکه فقط آن را متوقف کنید.


ابزارهای حرفه‌ای برای بررسی پردازش‌ها

علاوه بر ابزارهای پیش‌فرض، این ابزارها نیز بسیار کاربردی هستند:

  • htop
  • iotop
  • atop
  • lsof
  • pstree
  • strace
  • ltrace
  • systemctl
  • journalctl

اشتباهات رایج

برخی از خطاهای متداول عبارت‌اند از:

  • پایان دادن به پردازش‌های حیاتی سیستم
  • بررسی نکردن مسیر فایل اجرایی
  • نادیده گرفتن مصرف غیرعادی CPU
  • حذف پردازش بدون بررسی علت ایجاد آن
  • استفاده مستقیم از kill -9 بدون بررسی

بهترین روش‌ها

برای افزایش امنیت:

  • پردازش‌های پرمصرف را به‌صورت روزانه بررسی کنید.
  • از htop برای مانیتورینگ لحظه‌ای استفاده کنید.
  • مسیر فایل اجرایی پردازش‌ها را بررسی کنید.
  • پردازش‌های اجرا شده از /tmp و /dev/shm را با دقت بررسی کنید.
  • ارتباطات شبکه پردازش‌های ناشناس را کنترل کنید.
  • در صورت مشاهده رفتار مشکوک، لاگ‌های سیستم را نیز بررسی کنید.

چک‌لیست

هنگام بررسی پردازش‌ها، موارد زیر را کنترل کنید:

  • پردازش‌های پرمصرف CPU بررسی شده‌اند.
  • پردازش‌های پرمصرف RAM بررسی شده‌اند.
  • مسیر فایل اجرایی پردازش‌ها بررسی شده است.
  • پردازش‌های ناشناس شناسایی شده‌اند.
  • ارتباطات شبکه پردازش‌های مشکوک بررسی شده است.
  • منبع ایجاد پردازش‌های تکرارشونده مشخص شده است.

جمع‌بندی

بررسی پردازش‌های فعال یکی از مهم‌ترین بخش‌های مانیتورینگ امنیتی و مدیریت سرورهای لینوکسی است. ابزارهایی مانند ps، top، htop، lsof و pstree اطلاعات ارزشمندی درباره برنامه‌های در حال اجرا، میزان مصرف منابع و ارتباطات شبکه آن‌ها ارائه می‌دهند.

در صورت مشاهده مصرف غیرعادی منابع یا پردازش‌های ناشناس، نباید تنها به پایان دادن آن‌ها اکتفا کرد. بررسی مسیر فایل اجرایی، سرویس‌های مرتبط، Cron Jobها، لاگ‌های سیستم و اتصالات شبکه به شما کمک می‌کند علت اصلی ایجاد پردازش را شناسایی و به‌صورت ریشه‌ای برطرف کنید.

کیان پور

هنوز نیاز به کمک دارید؟

آیا سوالی دارید؟

آیا این مقاله برای شما مفید بود؟ بله خیر

نظرات خود را بنویسید... لغو پاسخ

اشتراک گذاری این مقاله

آموزش بررسی پردازش‌های مشکوک در لینوکس

کپی کردن لینک

Clipboard Icon

جدیدترین مقالات

آموزش نصب و راه‌اندازی RustDesk Server با Docker
آموزش نصب و راه‌اندازی RustDesk Server با Docker
2 minutes جولای 2, 2026
آموزش نصب و راه‌اندازی Matrix Synapse + Element Web + Coturn با Docker روی ...
4 minutes جولای 2, 2026
CXS چیست و چگونه کار می‌کند
1 minute می 3, 2026
ساخت سرور چت المنت بروی لینوکس
5 minutes آوریل 25, 2026
Geo Routing و Geo DNS
2 minutes آوریل 22, 2026

تقویم

آگوست 2026
شیدسچپج
1234567
891011121314
15161718192021
22232425262728
293031 
« جولای    

عضویت

جدیدترین پست‌ها

آموزش نصب و راه‌اندازی RustDesk Server با Docker
آموزش نصب و راه‌اندازی RustDesk Server با Docker
2 minutes جولای 2, 2026
آموزش نصب و راه‌اندازی Matrix Synapse + Element Web + Coturn با Docker روی Ubuntu 24.04
4 minutes جولای 2, 2026
CXS چیست و چگونه کار می‌کند
1 minute می 3, 2026
ساخت سرور چت المنت بروی لینوکس
5 minutes آوریل 25, 2026
Geo Routing و Geo DNS
2 minutes آوریل 22, 2026

سلام