Linux organiza tudo a partir da raiz /. Os diretórios que importam para segurança:
| Caminho | O que guarda | Interesse de segurança |
|---|---|---|
/etc |
Configurações do sistema | /etc/passwd, /etc/ssh/sshd_config, serviços |
/home |
Pastas dos usuários | dados, chaves SSH (~/.ssh) |
/var/log |
Logs | evidência de ataque/acesso |
/tmp |
Temporários (todos escrevem) | lugar clássico de malware/dropper |
/proc |
Info de processos (virtual) | investigar o que está rodando |
/root |
Home do superusuário | alvo final |
/usr/bin, /bin |
Programas | binários adulterados = backdoor |
🔒 Por que importa: numa investigação, você sabe onde olhar. Malware costuma cair em /tmp, /dev/shm ou home; configurações vazam por /etc; a prova de acesso está em /var/log.