У мене порушений сервер, де журнали були підірвані, і я не маю ні можливості, ні часу виявити, які фактичні фрагменти системи були змінені. Сервер був відібраний в автономному режимі, і близько 400 гігів даних досліджень від декількох користувачів було виведено на іншу офлайн-резервну копію. Я перевіряв каталоги із Clam, але переживаю, що там можуть бути залишки шкідливого коду, скинутого десь у тисячах файлів.
Файли представляють роки реєстрації даних, але я не маю резервних копій, з якими я б міг їх порівняти (це проникнення було першим, про який мені сказали про ці сервери "під моїм керуванням", і наступають деякі серйозні зміни), ні знання про те, що слід / не повинно міститися в. Чи існує якийсь більш ретельний метод переконання, що дані не містять сплячих фрагментів шкідливого коду? Я можу спробувати запобігти виконанню сценаріїв із своїх резервних каталогів, але я припускаю, що в якийсь момент хтось із користувачів запитає, чому якийсь код, який вони написали 2 роки тому, не працює, і він завершить скасування будь-якої безпеки, яку я додаю.
TL; DR : Я був власником. Як переконатися, що дані, які я копіюю на свіжу установку сервера, не містять потенційно шкідливого коду?