Aqui estão algumas coisas para tentar antes de reiniciar:
Primeiro de tudo, se você acha que pode estar comprometido, desconecte o cabo de rede para que a máquina não possa causar mais danos.
Se possível, abstenha-se de reiniciar , pois muitos traços de um invasor podem ser removidos reiniciando.
Se você pensou no futuro e tinha o registro remoto no lugar, use seus registros remotos, não os da máquina, pois é muito fácil alguém alterar os registros da máquina. Mas se você não possui logs remotos, examine os locais cuidadosamente.
Verifique o dmesg , pois ele também será substituído na reinicialização.
No linux, é possível ter programas em execução - mesmo após a exclusão do arquivo em execução. Verifique estes com o arquivo de comando / proc / [0-9] * / exe | grep "(excluído)" . (eles desaparecem na reinicialização, é claro). Se você deseja salvar uma cópia do programa em execução no disco, use / bin / dd se = / proc / filename / exe of = filename
Se você conhece boas cópias de quem / ps / ls / netstat, use essas ferramentas para examinar o que está acontecendo na caixa. Observe que, se um rootkit foi instalado, esses utilitários geralmente são substituídos por cópias que não fornecem informações precisas.