pour assurer sa persistance, le virus crée des fichiers là ou il peut ; il suffit donc d'aller les chercher avec la commande find ; voici ce que cela donne sur un répertoire de backup, basé sur rsnapshot:
cd /backup/system/daily.0
find . -type f | egrep '/bin/systemd/systemd-daemon|/usr/lib/systemd/systemd-daemon|/.dbus/sessions/session-dbus|/.gvfsd/.profile/gvfsd-helper'
les chemins à chercher doivent contenir:
- /bin/systemd/systemd-daemon
- /usr/lib/systemd/systemd-daemon
- [$HOME]/.dbus/sessions/session-dbus
- [$HOME]/.gvfsd/.profile/gvfsd-helper
# détection
Posté par Marc Quinton . En réponse au lien RotaJakiro : un logiciel malveillant se fait passer pour un processus systemd depuis 3 ans. Évalué à 6.
pour assurer sa persistance, le virus crée des fichiers là ou il peut ; il suffit donc d'aller les chercher avec la commande find ; voici ce que cela donne sur un répertoire de backup, basé sur rsnapshot:
les chemins à chercher doivent contenir:
- /bin/systemd/systemd-daemon
- /usr/lib/systemd/systemd-daemon
- [$HOME]/.dbus/sessions/session-dbus
- [$HOME]/.gvfsd/.profile/gvfsd-helper