Штатные утилиты для обнаружения и обезвреживания вредоносов.
💬Процессы и автозапуск
ps / pgrep / top / htop — ищем «левые» процессы, аномальный расход CPU/RAM.
ps aux --sort=-%cpu | head # топ-«прожорливые» по CPU
ps aux --sort=-%mem | head # топ по памяти
pgrep -a -f "curl|wget|perl|php" # процессы, часто встречающиеся в малвари
systemctl / service — неизвестные юниты/демоны в автозапуске.
systemctl list-unit-files --type=service | grep enabled
systemctl status suspicious.service
💬Сеть и соединения
ss / netstat — кто слушает порты и куда установлены сессии.
ss -lptn # слушающие порты + PID/процессы
ss -tp 'state established' # активные TCP-сессии
lsof — какие процессы держат файлы/сокеты, в т.ч. «удалённые» бинарники.
sudo lsof -i
sudo lsof +L1 | head # запущенные, но удалённые файлы
💬Файлы, изменения и права
grep — быстрый поиск характерных паттернов.
grep -R --line-number -E 'base64_decode|eval\(|system\(|shell_exec\(' /var/www 2>/dev/null
lsattr / chattr — проверка «immutable»-атрибута.
sudo lsattr -R /var/www
# при необходимости снять:
# sudo chattr -i /path/to/file
💬Логи и следы взлома
last / lastb / w — логины и неудачные попытки.
last | head
sudo lastb | head
w
💬Учётные записи и ключи
/etc/passwd — двойные UID 0, «левые» системные пользователи. authorized_keys — подмена ключей.
awk -F: '($3==0){print}' /etc/passwd
sudo grep -R -n '' /root/.ssh/authorized_keys /home/*/.ssh/authorized_keys 2>/dev/null
💬Шаги реагирования
Остановить подозрительный сервис/процесс:
sudo systemctl stop suspicious.service
sudo kill -9 <PID>
Запретить автозапуск и убрать юнит:
sudo systemctl disable --now suspicious.service
sudo rm -f /etc/systemd/system/suspicious.service
sudo systemctl daemon-reload
Удалить «крюк» в cron/профилях, вернуть права/атрибуты, очистить временные каталоги.
#линуксятина
