💀 Девять способов оставить вредонос в Linux после входа Первичный доступ закрыли — закрепление могло остаться. По данным «Хакера», в Linux описаны девять способов повторно запускать вредонос. Это не девять эксплойтов. Это девять мест, где система может сама запустить код. В подробном примере вредонос маскируется под службу systemd. Если процесс завершат, параметр Restart=always запустит его снова через 10 секунд. Исполняемый файл лежит в /opt/poc, а код повторяет попытку связи каждые 600 секунд и при подключении открывает оператору доступ к bash через порт 1337. Среди остальных точек закрепления названы SysVinit, @reboot в crontab, пользовательские таймеры и службы systemd, .bashrc, XDG Autostart, udev и LD_PRELOAD. Один перечень — ещё не доказательство заражения. Но проверять только системные службы недостаточно: часть механизмов запускается в контексте пользователя. Я бы искал не только подозрительный процесс, но и источник его повторного запуска. Процесс можно завершить; пока механизм запуска остался, это лишь временная уборка. #Linux #systemd #закрепление #малварь