Quero analisar minha caixa do ubuntu para detectar se foi invadida. Minha pergunta é: qual é o lugar onde procurar para descobrir se algum software malicioso é iniciado? A seguir está algum tipo de lista bruta:
- mbr
- imagem do kernel (eu tenho md5)
- / sbin / init (eu tenho md5)
- Módulos do kernel em / etc / modules
- todos os scripts de serviços em /etc/init.d e / etc / init (eu tenho md5)
- /etc/rc.local
- autorun do gnome
e?
Minha pergunta é totalmente honesta e não maliciosa. É apenas para detectar se minha caixa foi comprometida.
Você nunca pode saber se o seu PC já está infectado ou não. Você pode perceber ouvindo o tráfego vindo do seu computador. Abaixo, há algo que você pode fazer para garantir que seu sistema esteja OK. Lembre-se de que nada é 100%.
Tanto quanto descobrir se você foi hackeado; você receberá anúncios pop-up, redirecionará para sites que não pretendia visitar etc.
Eu diria que,
/sys
/boot
/etc
entre outros, são considerados importantes.O malware do Linux também pode ser detectado usando ferramentas forenses de memória, como Volatility ou Volatility
Além disso, você pode querer consultar Por que preciso de um software antivírus? . Se você deseja instalar um software antivírus, recomendo que você instale o ClamAV
fonte
Você também pode tentar
rkhunter
qual varre seu PC em busca de muitos rootkits e cavalos de tróia comuns.fonte
Existem distribuições especializadas, como o BackTrack, que contêm software para analisar situações como a sua. Devido à natureza altamente especializada dessas ferramentas, geralmente há uma curva de aprendizado bastante acentuada associada a elas. Mas se isso é realmente uma preocupação para você, é um tempo bem gasto.
fonte
É óbvio para você (pelo bem dos outros, vou mencionar) se você estiver executando seu sistema como uma VM, então seu potencial de risco é limitado. O botão liga / desliga corrige as coisas, nesse caso, mantenha os programas dentro de sua caixa de areia (por si só). Senhas fortes. Não posso dizer o suficiente. Do ponto de vista da SA, é sua defesa de primeira linha. Minha regra de ouro, não adore 9 caracteres, use Especiais e Maiúsculas + minúsculas + Números também. Parece difícil, certo. É fácil. Exemplo ... 'H2O = O18 + o16 = água'Eu uso química para algumas senhas interessantes. H2O é água, mas o O18 e O16 são diferentes isótopos de oxigênio, mas no final, o resultado é água, portanto "H2O = O18 + o16 = água '.. Palavras-chave fortes. Vá em frente .. Portanto, chame esse computador / servidor / terminal de 'Waterboy'. Isso pode ajudar.
Estou lendo?!?!
fonte
você pode instalar e executar o ClamAV (softwarecenter) e verificar se há software malicioso no seu computador. Se você tiver o Wine instalado: limpe-o via Synaptic (remoção completa) e reinstale, se necessário.
Para constar: há muito pouco software malicioso para Linux (não o misture com o passado com o Windows !!), portanto, a chance de seu sistema estar comprometido é quase zero. Um bom conselho é: escolha uma senha forte para o seu root (você pode alterá-lo facilmente, se necessário).
Não fique paranoico com o Ubuntu e software malicioso; fique dentro das linhas do softwarecenter / não instale PPAs aleatórios / não instale pacotes .deb que não tenham garantias nem formação certificada; fazendo isso, seu sistema permanecerá limpo sem problemas.
Também é recomendável remover sempre que você fechar o navegador Firefox (ou Chromium) por excluir todos os cookies e limpar seu histórico; isso é facilmente definido nas preferências.
fonte
Quando eu executava servidores públicos, eu os instalava em um ambiente sem rede e instalava o Tripwire neles ( http://sourceforge.net/projects/tripwire/ ).
O Tripwire basicamente verificou todos os arquivos no sistema e gerou relatórios. Você pode excluir os que você diz que têm permissão para alterar (como arquivos de log) ou dos quais não se importa (arquivos de correio, locais de cache do navegador, etc.).
Foi muito trabalhoso revisar os relatórios e configurá-lo, mas foi bom saber que, se um arquivo foi alterado e você não instalou uma atualização para alterá-lo, sabia que havia algo que precisava ser investigado. Na verdade, nunca precisei de tudo isso, mas estou feliz por executá-lo junto com o software de firewall e verificações regulares de portas da rede.
Nos últimos dez anos, tive apenas que manter minha máquina pessoal, e com mais ninguém tendo acesso físico ou contas na caixa e sem serviços públicos (ou muitas razões para segmentar minha máquina especificamente). um pouco mais relaxado, então eu não uso o Tripwire há anos ... mas pode ser algo que você está procurando para gerar relatórios de alterações de arquivos.
fonte
A melhor coisa a fazer no seu cenário é o formato semanal ou mais curto. Instale um programa como o spideroak para sincronizar seus dados com segurança. Dessa forma, após a reformatação, tudo o que você precisa fazer é baixar o spideroak e todos os seus dados voltam. Costumava ser mais fácil com o ubuntuone, mas acabou agora :(
btw: spideroak só garante zero conhecimento se você nunca acessar seus arquivos em seu site através de uma sessão na web. você deve usar apenas o cliente do software para acessar dados e alterar sua senha.
fonte