Случайно заметил исходящий трафик на максимальной скорости. Посмотрел через tcpdump - уходит всё в Китай. через iptables обрубил исходящий трафик на адрес, через секунду трафик пошёл на новый.
В htopпериодически появляются процессы под безобидными именами sleep, ls, etc которые грузят проц на 200% и устанавливают соединение на Через lsof выяснил, что запускает эту штуку бинарник в /usr/bin, и для каждого процесса бинарник новый.
В кроне чисто, как запускается - не знаю, ssh только по ключам, на не стандратном порту, в браузере носкрипт и блокираторы.
Собственно, важных данных на ноуте нет, пока слежу за развитием событий.
Вопроса два:
1)как можно узнать, какой демон создаёт новые бинарники?
2)Интересно кому бинарники посмотреть? Могу выложить.
_________ fedora 24 64bit