Самый прямой способ. Кладём юнит в
/etc/systemd/system/ – и systemd поднимает бинарь при каждой загрузке.
[Service]
ExecStart=/opt/poc
Restart=always
RestartSec=10
[Install]
WantedBy=multi-user.target
Restart=always вернёт процесс через 10 сек даже после kill. Включаем: systemctl enable --now not_malware.service.Надёжно, но заметно – юнит лежит на виду🙃
📕Детект:
•
systemctl list-unit-files --state=enabled – ищем незнакомые юниты•
find /etc/systemd/system -name '*.service' -newer /etc/os-release – свежесозданные файлы•
systemd-analyze verify <unit> – проверка синтаксиса и зависимостей• Auditd-правило на запись в
/etc/systemd/system/: -w /etc/systemd/system/ -p wa -k systemd_persist
↖️ 📕тг • 🤬чатик • ✏️посты • 📹yt • 💞Twitch
#maldev #linux
