forensics анализ linux

  1. Сергей Попов

    Статья Скрытие процессов Linux через bind mount: от атаки до forensics-обнаружения

    На внутреннем пентесте в 2024 году после эскалации до root на Ubuntu 22.04 через кривой sudoers нужно было удержать C2-агент незамеченным на production-сервере. Одна команда mount --bind поверх /proc/<PID> - и процесс исчез из ps, top, htop и lsof. SOC заказчика не обнаружил агент 48 часов при...