本文目录导读:

检查系统完整性通常涉及验证核心文件、注册表项或系统配置是否被篡改,以下是针对不同操作系统的常用工具和方法:
Windows 系统
-
系统文件检查器 (SFC)
- 用途:扫描并修复受保护的系统文件。
- 操作:以管理员身份运行命令提示符,输入
sfc /scannow。 - 原理:对照系统缓存中的原始文件版本进行比对。
-
部署映像服务和管理 (DISM)
- 用途:修复系统映像损坏(如 SFC 无法修复的情况)。
- 操作:
DISM /Online /Cleanup-Image /RestoreHealth。 - 原理:通过 Windows 更新或本地源恢复系统文件。
-
Windows 安全中心/Defender 脱机扫描
- 用途:检测 rootkit 或深度隐藏的恶意软件。
- 操作:在“Windows 安全中心”中运行“脱机扫描”。
-
第三方工具
- Autoruns:检查启动项、服务、驱动等是否被篡改。
- Process Explorer:验证数字签名、文件路径和加载的模块。
Linux / Unix 系统
-
AIDE
- 用途:基于数据库的完整性检查(需先初始化数据库)。
- 操作:
aide --init生成基线,后续用aide --check比对。
-
Tripwire
- 用途:监控文件属性(权限、哈希值、大小等)变化。
- 原理:使用加密签名确保报告不可篡改。
-
RPM 验证(基于 Red Hat/CentOS)
- 用途:对比已安装包的原始文件状态。
- 操作:
rpm -Va验证所有包的完整性。
-
debsums(基于 Debian/Ubuntu)
- 用途:检查已安装包的 MD5 哈希值。
- 操作:
debsums -s显示异常文件。
macOS 系统
-
系统完整性保护 (SIP)
- 用途:系统级保护,防止核心文件被修改。
- 检查:
csrutil status查看是否启用。
-
文件完整性检查(手动)
- 工具:使用
md5或shasum验证下载的安装包与官方哈希值是否一致。
- 工具:使用
通用建议
- 基线对比:始终在系统刚安装或更新后建立文件哈希(如 SHA-256)数据库。
- 日志审计:结合
syslog、Windows 事件查看器分析异常文件变更记录。 - 远程验证:使用 Osquery 跨平台查询文件状态,或在安全设备(如 SIEM)中集中监控。
注意事项
- 篡改掩盖:部分攻击者可能修改检查工具本身,建议将工具存储于只读介质(如写保护 U 盘)。
- 动态卷影:在 Windows 或 Linux 的 LVM/Btrfs 快照环境中运行检查,避免文件被锁定。
若发现异常,需进一步通过 内存取证(如 Volatility)或 根因分析 排除持久化威胁,始终优先使用官方渠道下载安装包,并启用两步验证保护管理权限。
标签: 系统完整性检查
版权声明:除非特别标注,否则均为本站原创文章,转载时请以链接形式注明文章出处。