×
応用編
sudo find /tmp /var/tmp /dev/shm /opt /usr/local/bin \
  -type f \
  \( \
    -iname '*suo5*' \
    -o -iname 'iox' \
    -o -iname 'fscan' \
    -o -iname 'neoreg.py' \
    -o -iname 'socks5-server' \
    -o -iname 'linux_amd64' \
  \) \
  -ls

待受ポート確認:

sudo ss -lntup
sudo lsof -nP -iTCP -sTCP:LISTEN

最近作成された実行ファイル:

sudo find /tmp /var/tmp /dev/shm \
  -type f \
  -mtime -7 \
  -executable \
  -ls

Webルートの最近の変更:

sudo find /var/www \
  -type f \
  -mtime -7 \
  -printf '%TY-%Tm-%Td %TH:%TM:%TS %u %g %m %p\n'

ファイル名が一致しただけで侵害と断定してはいけません。正規の検証ツールとして導入されている可能性もあるため、ハッシュ、実行履歴、所有者、外部通信を確認します。


3. Webシェル対策