Не знаю куда отнести, поэтому спрошу у опытных разработчиков.
Взломали по SSH, не юзверь, а робот который брутфорсом подобрал пароль. Сам дурак, просто зная что пароль не панацея - осознанно поставил легкий пароль «secret» на рута, чтобы себе не в тяжесть было его печатать при авторизации в систему локально, а по SSH все равно использую ключи, но тут потребовалось уйти в гости на часик оставив открытым SSH по паролю чтобы зайти из гостей. Подумал, — ну что может случиться за час? Авось, никому я не нужен в этот отрезок времени, пронесет... Но да ладно, хер с ним.
Зловред сразу удалил .bash_history, и в cron добавил задачу чтобы каждую минуту выполнялся скриптик с удалением и kill'ом пользовательских процессов которые могли бы помешать работе зловреда. Ему это не помогло, т.к. cron у меня выключен :) Старый добрый sleep спасает отца демократии.
Затем он хотел скачать какую-то софтину, не разглядел какую — быстро прибил wget и сессию зловреда, и прибил sshd демона. Скачать он ничего не успел, т.к. интернет 30кб/сек :). Пытался чего-то там установить apt-get && yum &&... короче перебрал все популярные пакетные менеджеры, и здесь его ждал фейл: у меня CRUX, который почти как LFS, тобишь, зловред снова оказался мимо понадеявшись на ынтырпрайзный дистрибутив.
Еще у меня есть скриптик. Писал его для себя, чтобы следить за чистотой системы, а тут он пригодился — посмотреть, куда насрал в системе этот гад; скрипт сравнивает find / с БД пакетного менеджера и если есть неучтенные ПМ'ом файлы в системе, то выводит их. В системе все чисто, никаких лишних файлов небыло создано.
Но меня продолжает терзать смутное сомнение по поводу исполняемых ELF-файлов, потому что после Windows знаю — они могут в себе содержать кучу всяких ресурсов, иконок, картинок, вирусов... Но как дела обстоят в Linux? Судя по тому, что даже иконки ставятся отдельно от софта — ELF без перекомпиляции нельзя подменить на свой?
Я прошелся утилитой find по всем файлами в ситеме с поиском недавно измененных файлов — но тоже ничего (хотя он мог наверно изменить время в системе, подменить файл и вернуть обратно).
Вобщем, суть вопроса. У ELF-исполняемых файлов есть иммунитет к заражению вирусами? Стоит ли опасаться, что дистрибутив теперь содержит вирусы и как его теперь вылечить? Стоит ли выполнить пересборку всего мира? Или лучше все же переустановить линукс на отформатированную ФС?