Caça a persistência (backdoor hunting)

Só leitura — não altera nada no alvo. Só em alvo seu ou autorizado por escrito.

O vetor

Vetor: após invadir, o atacante deixa uma "porta dos fundos" (cron, chave SSH extra, usuário novo, dependência adulterada). O que testamos: capacidade de detectar persistência num host.

Os passos

Passo 1 (🟢, no VPS) — checar pontos clássicos:

crontab -l; ls -la /etc/cron.*; 
cat ~/.ssh/authorized_keys        # chaves que você não reconhece?
awk -F: '$3>=1000{print $1}' /etc/passwd   # usuários inesperados?
last -n 20; systemctl list-units --type=service | grep -i running | head

O que esperar

  • LIMPO: só cron/chaves/usuários/serviços que você reconhece.
  • SUSPEITO: chave SSH desconhecida, usuário novo, serviço/cron estranho, binário modificado.

Como corrigir

Ação (P1): baseline do host; file integrity (AIDE); alertar mudanças (DOCUMENTACAO §6). Entregável: relatório de verificação (mesmo que "nada encontrado").

PurpleLab // plataforma de treino ofensivo + defensivo // Fase 1 — portal dinamico