Вот несколько вещей, которые нужно попробовать перед перезагрузкой:
Прежде всего, если вы считаете, что вас могут скомпрометировать, отключите сетевой кабель, чтобы аппарат не мог нанести дальнейший ущерб.
Затем, если возможно, воздержитесь от перезагрузки , так как многие следы злоумышленника могут быть удалены путем перезагрузки.
Если вы думали заранее и у вас есть удаленная регистрация , используйте ваши удаленные журналы, а не те, которые находятся на машине, поскольку кому-то слишком легко вмешиваться в журналы на машине. Но если у вас нет удаленных журналов, внимательно изучите локальные.
Проверьте dmesg , так как он будет заменен и после перезагрузки.
В Linux можно запускать программы - даже после удаления запущенного файла. Проверьте это с помощью командного файла / proc / [0-9] * / exe | grep "(удалено)" . (они исчезают при перезагрузке, конечно). Если вы хотите сохранить копию работающей программы на диск, используйте / bin / dd if = / proc / filename / exe of = filename
Если вы знаете хорошие копии who / ps / ls / netstat, используйте эти инструменты, чтобы проверить, что происходит на коробке. Обратите внимание, что если установлен руткит , эти утилиты обычно заменяются копиями, которые не дают точной информации.