Use alertas do Security Center, investigações no nível do sistema e comandos de diagnóstico para identificar e remover trojans de sistemas Linux.
Contexto
Trojans exploram vulnerabilidades não corrigidas ou configurações de segurança inadequadas. Após a remoção, fortaleça as defesas: aplique patches de segurança, reforce permissões, audite operações e analise logs.
Etapa 1: Usar o Security Center para remover trojans
Trate o alerta de segurança e remova o trojan. Avaliar e tratar alertas.
Corrija imediatamente a vulnerabilidade do sistema. Visualize e tratar vulnerabilidades de software Linux.
Etapa 2: Investigar indicadores de comprometimento
Execute
lastelastlogpara revisar logins recentes em busca de atividades suspeitas.Execute
grep -i Accepted /var/log/securepara localizar endereços IP de logins remotos bem-sucedidos.-
Verifique tarefas cron suspeitas:
cat /var/spool/cron/ cat /etc/cron.hourly cat /etc/crontab Execute
find / -ctime 1para encontrar arquivos modificados recentemente e localizar o trojan.Inspecione os arquivos /etc/passwd e /etc/shadow em busca de contas de usuário suspeitas.
Verifique os diretórios /tmp, /var/tmp e /dev/shm à procura de arquivos de trojan. Atacantes visam esses locais porque geralmente possuem permissões
1777.Analise logs de serviços expostos à internet (Tomcat, NGINX) para detectar entradas anormais.
Execute
service --status-all | grep runningpara verificar anomalias nos serviços em execução.Execute
chkconfig --list | grep :onpara checar irregularidades nos serviços de inicialização automática.Execute
ls -lt /etc/init.d/ | headpara identificar scripts de inicialização anômalos.
Etapa 3: Comandos de diagnóstico
|
Comando |
Descrição |
|
ps, top |
Lista processos ativos e uso de recursos. Identifica processos anormais. |
|
pstree |
Exibe relacionamentos entre processos em formato de árvore. |
|
lsof |
Lista arquivos abertos e os respectivos processos. Identifica qual processo utiliza um arquivo ou porta específica. |
|
netstat |
Mostra conexões de rede e portas de escuta. Identifica IPs com excesso de conexões. |
|
iftop |
Monitora tráfego de rede em tempo real por interface. Identifica IPs que geram tráfego incomum. |
|
nethogs |
Monitora tráfego de rede por processo, classificado por largura de banda. Identifica processos que geram tráfego anormal. |
|
strace |
Rastreia chamadas de sistema de um processo. Analisa comportamento suspeito de trojan. |
|
strings |
Extrai strings imprimíveis de um binário. Útil para analisar arquivos suspeitos de serem trojans. |