Скрытие процессов Linux через bind mount: от атаки до forensics-обнаружения

Статус
Закрыто для дальнейших ответов.

Александр Панкратов

Administrator
Команда форума
Тёмная лаборатория с изогнутым монитором, на экране которого светятся команды монтирования процессов в терминале. Красная схема дерева процессов с зачёркнутым узлом тонет в полумраке.



🐧 Одна команда mount --bind поверх /proc/31337 — и C2-агент исчез из ps, top, htop и lsof. SOC не обнаружил его 48 часов. Без LKM-модуля, без dmesg-алертов, без патчей ядра — только root и штатный mount.

На внутреннем пентесте 2024 года после эскалации...


Скрытие процессов Linux через bind mount: от атаки до forensics-обнаружения

Источник: codeby.net
 
Статус
Закрыто для дальнейших ответов.
Назад
Верх