sudo find /tmp /var/tmp /dev/shm /opt /usr/local/bin \
-type f \
\( \
-iname '*suo5*' \
-o -iname 'iox' \
-o -iname 'fscan' \
-o -iname 'neoreg.py' \
-o -iname 'socks5-server' \
-o -iname 'linux_amd64' \
\) \
-ls
待受ポート確認:
sudo ss -lntup
sudo lsof -nP -iTCP -sTCP:LISTEN
最近作成された実行ファイル:
sudo find /tmp /var/tmp /dev/shm \
-type f \
-mtime -7 \
-executable \
-ls
Webルートの最近の変更:
sudo find /var/www \
-type f \
-mtime -7 \
-printf '%TY-%Tm-%Td %TH:%TM:%TS %u %g %m %p\n'
ファイル名が一致しただけで侵害と断定してはいけません。正規の検証ツールとして導入されている可能性もあるため、ハッシュ、実行履歴、所有者、外部通信を確認します。