Como saber se houve uma invasão
Este artigo aborda alguns conceitos que são importantes para o conhecimento do administrador de sistemas quando este precisa detectar se houve uma invasão em seu sistema.
Introdução
Uma das principais formas deixar sua máquina protegida é saber
quando ela foi invadida. Quanto menos tempo o invasor permanecer
conectado à sua máquina, menos tempo ele terá para operá-la e você
terá mais chances de expulsá-lo e reparar os danos.
Quanto mais sofisticado for o invasor, menor será sua probabilidade de descobrir o quanto sua máquina foi comprometida. Os mais habilidosos provavelmente encobrirão suas trilhas, o que tornará mais difícil você perceber se executaram alguma alteração e podem ocultar o fato de que estão em sua máquina mesmo quando você estiver procurando rastros.
Ocultando conexões abertas, processos, acesso a arquivos e o uso de recursos do sistema, os invasores podem se esconder ao ponto de parecerem invisíveis no sistema. Se tiverem acesso ao root, poderão executar quase qualquer operação que desejarem em nível do kernel para ocultar sua presença.
Quanto mais sofisticado for o invasor, menor será sua probabilidade de descobrir o quanto sua máquina foi comprometida. Os mais habilidosos provavelmente encobrirão suas trilhas, o que tornará mais difícil você perceber se executaram alguma alteração e podem ocultar o fato de que estão em sua máquina mesmo quando você estiver procurando rastros.
Ocultando conexões abertas, processos, acesso a arquivos e o uso de recursos do sistema, os invasores podem se esconder ao ponto de parecerem invisíveis no sistema. Se tiverem acesso ao root, poderão executar quase qualquer operação que desejarem em nível do kernel para ocultar sua presença.
se puder complementar com uma ferramenta que monitora o acesso externo, seria muito bem vindo!