Caça a persistência (backdoor hunting)
Só leitura — não altera nada no alvo. Só em alvo seu ou autorizado por escrito.
O vetor
Vetor: após invadir, o atacante deixa uma "porta dos fundos" (cron, chave SSH extra, usuário novo, dependência adulterada). O que testamos: capacidade de detectar persistência num host.
Os passos
Passo 1 (🟢, no VPS) — checar pontos clássicos:
crontab -l; ls -la /etc/cron.*;
cat ~/.ssh/authorized_keys # chaves que você não reconhece?
awk -F: '$3>=1000{print $1}' /etc/passwd # usuários inesperados?
last -n 20; systemctl list-units --type=service | grep -i running | head
O que esperar
- LIMPO: só cron/chaves/usuários/serviços que você reconhece.
- SUSPEITO: chave SSH desconhecida, usuário novo, serviço/cron estranho, binário modificado.
Como corrigir
Ação (P1): baseline do host; file integrity (AIDE); alertar mudanças (DOCUMENTACAO §6). Entregável: relatório de verificação (mesmo que "nada encontrado").