Это какой-то тип вредоносного ПО?

410
scott8035

Я работал chkrootkitв своей системе Linux Mint, и она жаловалась на несколько процессов, подобных этому:

Скотт 31745 0,0 0,3 1206060 120352? Sl Oct03 0:15 / usr / share / atom / atom --type = renderer --enable-экспериментальная-веб-платформа-особенности --no-sandbox --service-pipe-token = 2CF17518423016539EFC7319BDF1BA74 --lang = en-US --app-path = / usr / share / atom / resources / app.asar --node -gration = true --webview-tag = true --no-sandbox --context-id = 2 --enable-pinch - -num-raster-threads = 4 --enable-основной-кадр-до-активации --content-image-texture-target = 0,0,3553; 0,1,3553; 0,2,3553; 0,3, 3553; 0,4,3553; 0,5,3553; 0,6,3553; 0,7,3553; 0,8,3553; 0,9,3553; 0,10,3553; 0,11,3553 ; 0,12,3553; 0,13,3553; 0,14,3553; 0,15,3553; 0,16,3553; 0,17,3553; 1,0,3553; 1,1,3553; 1, 2,3553; 1,3,3553; 1,4,3553; 1,5,3553; 1,6,3553; 1,7,3553; 1,8,3553; 1,9,3553; 1,10, 3553; 1,11,3553; 1,12,3553; 1,13,3553; 1,14,3553; 1,15,3553; 1,16,3553; 1,17,3553; 2,0,3553 ; 2,1,3553; 2,2,3553; 2,3,3553; 2,4,3553; 2,5,3553; 2,6,3553; 2,

Это шеллкод или что-то зловещее, что меня должно беспокоить? Причина, по которой я спрашиваю, заключается в том, что я обнаружил, что chkrootkitв других случаях я не на 100% точен. Например, он говорит мне, что мой tcpdзаражен, и я даже не установил это.

0
Известно, что эвристика таких инструментов, как `rkhunter` и` chkrootkit`, генерирует много ложных срабатываний и не так полезна для обнаружения руткитов при запуске из той же системы, которую они сканируют. dsstorefile1 5 лет назад 0

1 ответ на вопрос

3
grawity

Это текстовый редактор Atom . Он построен на платформе Electron, а сам Electron использует вариант браузера Chrome в качестве своего внешнего интерфейса; очень длинная командная строка, которую вы видите, типична для многопроцессорной архитектуры Chrome.

Если chkrootkit не сообщает вам, почему именно программа показалась вам необычной, и если вы действительно используете редактор Atom, просто проигнорируйте предупреждение.

С другой стороны, если вы не используете Atom, лучше выяснить, что обработать это - проверить /proc/31745/exe, /proc/31745/fd/и так далее.

Похожие вопросы