.TH "UNHIDE" "8" "مه ۲۰۲۴" "دستورات مدیریتی" "" .SH "نام (NAME)" unhide \(em ابزار جرم‌شناسی جهت کشف فرآیندهای پنهان .SH "خلاصه دستور (SYNOPSIS)" .PP \fBunhide\-linux\fR [\fIOPTIONS\fR] \fITEST_LIST\fR .br \fBunhide\-posix\fR \fIproc | sys\fR .SH "توضیحات (DESCRIPTION)" .PP ابزار \fBunhide\fR ابزاری جرم‌شناسی جهت شناسایی فرآیندهای پنهان در سیستم‌های یونیکس است که توسط روت‌کیت‌ها / ماژول‌های هسته یا هر روش پنهان‌سازی دیگری مخفی شده‌اند. این ابزار از شش روش شناسایی بهره می‌گیرد. .PP .SH "گزینه‌ها (OPTIONS)" .PP گزینه‌ها تنها برای \fBunhide\-linux\fR در دسترس هستند و نه برای \fBunhide\-posix\fR. .TP \fB\-d\fR انجام یک بررسی کنترل مضاعف در آزمون 'brute' برای کاهش احتمال موارد مثبت کاذب. .TP \fB\-f\fR ایجاد یک فایل گزارش وقایع (unhide\-linux.log) در دایرکتوری جاری اجرا. .TP \fB\-h\fR نمایش پیام راهنما. .TP \fB\-m\fR انجام چندین آزمون الحاقی؛ از نسخه 2012\-03\-17 این گزینه فقط در آزمون‌های 'procfs'، 'procall'، 'checkopendir' و 'checkchdir' معتبر است. .br به همراه گزینه \-v اعمال می‌شود. .TP \fB\-r\fR استفاده از یک نسخه جایگزین از آزمون sysinfo. .TP \fB\-V\fR نمایش نسخه و خروج. .TP \fB\-v\fR فعال‌سازی خروجی اشکال‌زدایی به همراه پیام‌های خطا (امکان تکرار چندین باره به صورت \-vv). .TP \fB\-u\fR ارسال داده‌های بدون بافر به خروجی استاندارد. این گزینه زمانی مفید است که unhide توسط فرآیند دیگری اجرا می‌شود (برای مثال توسط unhideGui به کار می‌رود). .TP \fB\-H\fR ارائه خروجی با خوانایی بهتر برای انسان. این گزینه پیام‌های پایانی را به آزمون‌ها افزوده و مواردی را که هیچ فرآیند پنهانی یافت نشود مشخص می‌کند. .PP .PP .SH "فهرست آزمون‌ها (TEST_LIST)" .PP بررسی‌ها شامل یک یا چند مورد از آزمون‌های زیر است: .br آزمون‌های استاندارد در عمل مجموعه‌ای از چندین آزمون پایه‌ای هستند. .PP \fBآزمون‌های استاندارد:\fR .PP آزمون \fIbrute\fR شامل حمله جستجوی فراگیر (brute force) روی تمامی فضای شناسه‌های فرآیند (PIDها) است. .br این روش تنها در نسخه unhide\-linux موجود است. .PP آزمون \fIproc\fR شامل مقایسه محتوای دایرکتوری /proc با خروجی دستور /bin/ps است. .PP آزمون \fIprocall\fR دو آزمون proc و procfs را ترکیب می‌کند. .br این روش تنها در نسخه unhide\-linux موجود است. .PP آزمون \fIprocfs\fR شامل مقایسه اطلاعات به‌دست‌آمده از /bin/ps با داده‌های حاصل از پیمایش procfs است. .br به همراه گزینه \fB\-m\fR، این آزمون بررسی‌های بیشتری انجام می‌دهد؛ برای اطلاعات بیشتر به \fIcheckchdir\fR مراجعه کنید. .br این روش تنها در نسخه unhide\-linux موجود است. .PP آزمون \fIquick\fR آزمون‌های proc، procfs و sys را در یک ساختار اجرایی 'سریع' ترکیب می‌کند که تا ۲۰ برابر سریع‌تر از سایر آزمون‌ها است اما ممکن است موارد مثبت کاذب بیشتری تولید کند. .br این روش تنها در نسخه unhide\-linux موجود است. .PP آزمون \fIreverse\fR شامل اعتبارسنجی این نکته است که آیا تمامی فرآیندها و رشته‌هایی که توسط /bin/ps دیده می‌شوند با جستجو در procfs و فراخوانی‌های سیستمی واقعاً وجود دارند یا خیر. هدف این است که مشخص شود آیا /bin/ps دستکاری شده است تا نشان دهد برنامه‌هایی در حال اجرا هستند که در واقعیت اجرا نشده‌اند. .br این روش تنها در نسخه unhide\-linux موجود است. .PP آزمون \fIsys\fR شامل مقایسه اطلاعات به‌دست‌آمده از /bin/ps با برخی فراخوانی‌های سیستمی است. .PP \fBآزمون‌های پایه‌ای:\fR .PP آزمون \fIcheckbrute\fR شامل پیمایش فراگیر تمام فضای فرآیندها (PIDها) در سیستم است. .br این روش تنها در نسخه unhide\-linux موجود است. .PP آزمون \fIcheckchdir\fR شامل مقایسه اطلاعات حاصل از /bin/ps و مقایسه آن با اجرای ()chdir در procfs است. .br با گزینه \fB\-m\fR، همچنین بررسی می‌شود که آیا رشته در فهرست "leader process" ظاهر می‌شود یا خیر. .br این روش تنها در نسخه unhide\-linux موجود است. .PP آزمون \fIcheckgetaffinity\fR شامل مقایسه اطلاعات به‌دست‌آمده از /bin/ps با نتیجه فراخوانی سیستمی ()sched_getaffinity است. .br این روش تنها در نسخه unhide\-linux موجود است. .PP آزمون \fIcheckgetparam\fR شامل مقایسه اطلاعات حاصل از /bin/ps با نتیجه فراخوانی سیستمی ()sched_getparam است. .br این روش تنها در نسخه unhide\-linux موجود است. .PP آزمون \fIcheckgetpgid\fR شامل مقایسه اطلاعات به‌دست‌آمده از /bin/ps با نتیجه فراخوانی سیستمی ()getpgid است. .br این روش تنها در نسخه unhide\-linux موجود است. .PP آزمون \fIcheckgetprio\fR شامل مقایسه اطلاعات حاصل از /bin/ps با نتیجه فراخوانی سیستمی ()getpriority است. .br این روش تنها در نسخه unhide\-linux موجود است. .PP آزمون \fIcheckRRgetinterval\fR شامل مقایسه اطلاعات /bin/ps با نتیجه فراخوانی سیستمی ()sched_rr_get_interval است. .br این روش تنها در نسخه unhide\-linux موجود است. .PP آزمون \fIcheckgetsched\fR شامل مقایسه اطلاعات حاصل از /bin/ps با نتیجه فراخوانی سیستمی ()sched_getscheduler است. .br این روش تنها در نسخه unhide\-linux موجود است. .PP آزمون \fIcheckgetsid\fR شامل مقایسه اطلاعات به‌دست‌آمده از /bin/ps با نتیجه فراخوانی سیستمی ()getsid است. .br این روش تنها در نسخه unhide\-linux موجود است. .PP آزمون \fIcheckkill\fR شامل مقایسه اطلاعات به‌دست‌آمده از /bin/ps با نتیجه فراخوانی سیستمی ()kill است. .br توجه: هیچ فرآیندی با این آزمون خاتمه داده نمی‌شود (کشته نمی‌شود). .br این روش تنها در نسخه unhide\-linux موجود است. .PP آزمون \fIchecknoprocps\fR شامل مقایسه نتایج اطلاعات به‌دست‌آمده از هر یک از فراخوانی‌های سیستمی و جستجوی اختلافات میان آن‌ها است. در این آزمون از /bin/ps یا /proc استفاده نمی‌شود. .br این روش تنها در نسخه unhide\-linux موجود است. .PP آزمون \fIcheckopendir\fR شامل مقایسه اطلاعات حاصل از /bin/ps با نتیجه اجرای ()opendir روی procfs است. .br این روش تنها در نسخه unhide\-linux موجود است. .PP آزمون \fIcheckproc\fR شامل مقایسه اطلاعات حاصل از /bin/ps با داده‌های /proc است. .br این روش تنها در نسخه unhide\-linux موجود است. .PP آزمون \fIcheckquick\fR آزمون‌های proc، procfs و sys را در یک ساختار سریع ترکیب می‌کند که تا ۲۰ برابر سریع‌تر از سایر آزمون‌هاست ولی ممکن است موارد مثبت کاذب بیشتری ارائه دهد. .br این روش تنها در نسخه unhide\-linux موجود است. .PP آزمون \fIcheckreaddir\fR شامل مقایسه اطلاعات حاصل از /bin/ps با نتیجه اجرای ()readdir در /proc و /proc/pid/task است. .br این روش تنها در نسخه unhide\-linux موجود است. .PP آزمون \fIcheckreverse\fR شامل بررسی این موضوع است که تمام فرآیندها و رشته‌های دیده‌شده توسط /bin/ps واقعاً در procfs و از طریق فراخوانی‌های سیستمی موجود باشند. هدف پی بردن به این است که آیا /bin/ps دستکاری شده تا برنامه‌های ناموجود را در حال اجرا نشان دهد یا خیر. .br این روش تنها در نسخه unhide\-linux موجود است. .PP آزمون \fIchecksysinfo\fR شامل مقایسه تعداد فرآیندهای شمارش‌شده توسط /bin/ps در برابر تعداد فرآیندهای گزارش‌شده توسط فراخوانی سیستمی ()sysinfo است. .br این روش تنها در نسخه unhide\-linux موجود است. .PP آزمون \fIchecksysinfo2\fR نسخه جایگزین checksysinfo است، فرض بر این است که در هسته‌های دارای وصله‌های RT، preempt یا latency و همچنین هسته‌هایی که از زمان‌بند استاندارد استفاده نمی‌کنند عملکرد بهتری دارد. .br این آزمون هنگام اجرا با گزینه \fB\-r\fR به صورت ضمنی اجرا می‌شود. .br این روش تنها در نسخه unhide\-linux موجود است. .SS "مقادیر بازگشتی (Exit Status):" .TP 0 در صورت موفقیت و عادی بودن همه‌چیز. .TP 1 در صورتی که یک فرآیند/رشته پنهان یا ساختگی شناسایی شود. .PP .SH "مثال‌ها (EXAMPLES)" .TP یک آزمون فوق‌العاده سریع: unhide quick .TP آزمون سریع: unhide quick reverse .TP آزمون استاندارد: unhide sys proc .TP یک آزمون جامع: unhide \-m \-d sys procall brute reverse .SH "گزارش اشکالات (BUGS)" .PP می‌توانید اشکالات \fBunhide\fR را در ردیاب باگ GitHub گزارش دهید: https://github.com/YJesus/Unhide/issues .br با آخرین نسخه‌های هسته لینوکس (> 2.6.33)، آزمون sysinfo ممکن است موارد مثبت کاذب گزارش کند. این امر می‌تواند ناشی از بهینه‌سازی در زمان‌بند، استفاده از cgroup یا حتی systemd باشد. استفاده از وصله PREEMPT\-RT احتمال وقوع این مشکل را تشدید می‌کند. این موضوع در حال حاضر تحت بررسی است. .SH "همچنین ببینید (SEE ALSO)" .PP unhide\-tcp (8). .SH "نویسندگان (AUTHORS)" .PP این راهنما توسط Francois Marier (francois@debian.org) و Patrick Gouin (patrickg.github@free.fr) تهیه شده است. .br مجوز کپی، توزیع و تغییر این سند تحت شرایط مجوز گنو، نسخه ۳ یا نسخه‌های بعدی منتشر شده توسط بنیاد نرم‌افزارهای آزاد اعطا می‌شود. .SH "مجوز (LICENCE)" مجوز GPLv3+: مجوز عمومی همگانی گنو نسخه ۳ یا بالاتر . .br این نرم‌افزار آزاد است؛ شما در اصلاح و بازتوزیع آن آزاد هستید. این نرم‌افزار بدون هرگونه ضمانت ارائه می‌شود.