Расследование на сервере
Расследуешь незнакомую машину: что запущено, что спрятано в base64 и hex, где лишние привилегии и кто что менял.
Практикум в духе CTF: на сервере что-то происходит, а документации нет. Выяснишь, какой порт слушает подозрительный процесс, с какими аргументами он запущен и сколько файлов держит открытыми. Раскодируешь найденные токены и бинарники, достанешь улику из архива в архиве, найдёшь одинаковые файлы под разными именами. Проверишь подлинность сертификата и целостность файла, найдёшь лишние capabilities и SUID, выяснишь, кто съел диск и inode. Финал — git-археология: кто добавил строку, и как вернуть стёртый и потерянный коммит.
- Кто слушает портсредне
- /proc: командная строка процессасредне
- Число дескрипторов процессасредне
- Раскодируй base64средне
- Получи hex-дампсредне
- Восстанови файл из hexсредне
- Достань файл из вложенного архивасложно
- Найди дубликаты по содержимомусложно
- Отпечаток сертификаталегко
- openssl: проверь цепочку довериясредне
- Декодируй и проверь целостностьсложно
- getcap: найди файлы с capabilitiesсредне
- Найди SUID-файлысредне
- Кто из пользователей занял местосложно
- Найди каталог, забивший все inodeсложно
- Найди коммит, добавивший строкусложно
- Верни потерянный коммит через reflogсложно
- Спаси коммит из detached HEADсложно