• # détection

    Posté par . En réponse au lien RotaJakiro : un logiciel malveillant se fait passer pour un processus systemd depuis 3 ans. Évalué à 6.

    pour assurer sa persistance, le virus crée des fichiers là ou il peut ; il suffit donc d'aller les chercher avec la commande find ; voici ce que cela donne sur un répertoire de backup, basé sur rsnapshot:

    cd /backup/system/daily.0
    find . -type f | egrep '/bin/systemd/systemd-daemon|/usr/lib/systemd/systemd-daemon|/.dbus/sessions/session-dbus|/.gvfsd/.profile/gvfsd-helper'
    

    les chemins à chercher doivent contenir:
    - /bin/systemd/systemd-daemon
    - /usr/lib/systemd/systemd-daemon
    - [$HOME]/.dbus/sessions/session-dbus
    - [$HOME]/.gvfsd/.profile/gvfsd-helper