Реликт до-systemd эпохи: скрипты в
/etc/init.d/ c обработкой start/stop. На современных системах всё ещё работает – systemd-sysv-generator сам заворачивает такой скрипт в юнит🦖
### BEGIN INIT INFO
# Provides: not_malware
# Required-Start: $network
# Default-Start: 2 3 4 5
### END INIT INFO
case "$1" in
start) nohup /opt/poc >/dev/null 2>&1 & ;;
stop) pkill -f /opt/poc ;;
esac
Регистрируем:
update-rc.d not_malware defaults (Debian) или chkconfig --add (RHEL).В 2026 на чистом systemd выглядит динозавром, но на старых системах / OpenRC – иногда единственный вариант.
🥺Детект:
•
dpkg -S /etc/init.d/* (Debian) / rpm -qf /etc/init.d/* (RHEL) – скрипты без пакета-владельца подозрительны•
find /etc/init.d/ -not -user root – нетипичный владелец•
ls -lt /etc/init.d/ – сортировка по дате модификации, свежие скрипты бросаются в глаза• Auditd:
-w /etc/init.d/ -p wa -k initd_persist
↖️ 📕тг • 🤬чатик • ✏️посты • 📹yt • 💞Twitch
#maldev #linux
