Проверете за антивирусни артефакти с cksum

Търся добър начин да видя дали Avira Anti-virus (www.avira.com) напуска някой следи отзад след сканиране. Работя в среда, в която е изключително важно нищо да не се променя и кутията да е изключена от мрежата според потребителските спецификации. Концепцията беше да се използва cksum за наблюдение на всички файлове в кутия, след това да се препрати изход към текстов файл и да се разграничат cksums преди и след Avira.

Опитах:

$ find . | xargs cksum | sort > cksum_A.txt

И

$ find . \! -type p -exec cksum {} \; > cksum_A.txt

Изтрих всички временни и постоянни копия на cksum_A.txt и cksum_B.txt от двата файла, тъй като със сигурност щеше да се използва като разлика.

В множество случаи без да стартирате антивирусната програма между тях, './.local/share/gvfs-metadata...' и './.gconf/apps/nautilus...' бяха установено, че са били модифицирани според разл.

Въпросът е има ли по-добър начин за идентифициране на артефактите на битово ниво? Или просто пренебрегнете тези файлове и продължете напред?

Благодаря!

Мейсън


person MasonWinsauer    schedule 22.06.2012    source източник


Отговори (1)


Вероятно искате да стартирате от режим за един потребител или поне да изключите GUI, за да стартирате сканирането, тъй като GUI приложенията и демоните могат да пишат файлове между тях.

person Douglas Leeder    schedule 26.06.2012
comment
А, това е много добра мисъл - ще опитам скоро и ще се свържа с вас. - person MasonWinsauer; 26.06.2012
comment
Добре, така че не се изпълнява в режим на един потребител [Не може да се активира писането след пускане в root shell дори след повторно монтиране], но с влизане в режим на текстов терминал всички проблеми бяха решени. Въпреки това не можах да намеря добър начин да заглуша cksum [-S се използва само с -c {--check}]. Някакви предположения? - person MasonWinsauer; 26.06.2012
comment
@MasonWinsauer Не съм сигурен какво искате да заглушите - cksum отчита ли грешки? Предполагам, че можете да ограничите намирането до -type f, за да правите само обикновените файлове и да направите нещо, за да изключите /proc и /sys също. - person Douglas Leeder; 27.06.2012
comment
Само за да се сведе до минимум потенциалът за модифициране на временни файлове. О, добре, благодаря момчета! - person MasonWinsauer; 27.06.2012