↑ ↓ auswählen, Enter öffnen, Esc schließen

Prozesse finden, deren Programmdatei gelöscht wurde

root@server
ls -l /proc/*/exe 2>/dev/null | grep '(deleted)'

Prüft für jeden Prozess den Link /proc/PID/exe und zeigt diejenigen, deren Programmdatei gelöscht wurde. Malware startet sich gern aus /tmp und löscht danach ihre Datei, um weniger aufzufallen. Die PID steht im Pfad, mit ps -fp PID lassen sich Details anzeigen.

Hinweis: Nach Paketupdates laufen oft noch alte Versionen von Diensten, die ebenso erscheinen. Diese verschwinden nach einem Neustart des Dienstes.

Auch gesucht als

  • versteckte Malware Prozesse finden
  • Prozess läuft aus gelöschter Datei
  • welche Dienste nach Update neu starten

Verwandte Einzeiler

Alle aus Sicherheit

Erst lesen, dann ausführen.

Die Befehle auf myline.de greifen direkt in Server, Dateien und Datenbanken ein. Ein falscher Pfad oder Platzhalter kann Daten unwiderruflich löschen oder einen Server unerreichbar machen.

  • Alle Befehle werden ohne Gewähr bereitgestellt und sind nicht auf jedem System getestet.
  • Vor dem Ausführen verstehen, was ein Befehl tut, und jeden Platzhalter prüfen.
  • Vorher ein Backup anlegen und möglichst zuerst auf einem Testsystem ausprobieren.
  • Die Ausführung erfolgt auf eigene Verantwortung. Eine Haftung für Schäden ist ausgeschlossen, soweit gesetzlich zulässig.