Проверьте наличие артефактов антивируса с помощью cksum

Я ищу хороший способ узнать, не оставляет ли антивирус Avira (www.avira.com) следы позади после сканирования. Я работаю в среде, где критически важно, чтобы ничего не было изменено, и чтобы приставка была отключена от сети в соответствии с требованиями пользователя. Идея заключалась в том, чтобы использовать cksum для мониторинга всех файлов в ящике, затем выводить по конвейеру в текстовый файл и различать cksums до и после Avira.

Я пытался:

$ find . | xargs cksum | sort > cksum_A.txt

И

$ find . \! -type p -exec cksum {} \; > cksum_A.txt

Я удалил все временные и постоянные экземпляры cksum_A.txt и cksum_B.txt из обоих файлов, так как они наверняка будут использоваться в качестве разницы.

Во многих случаях без запуска промежуточного антивируса были ./. Local / share / gvfs-metadata ... и ./. Gconf / apps / nautilus ... было обнаружено, что он был изменен в соответствии с дифф.

Вопрос в том, есть ли лучший способ идентифицировать артефакты на битовом уровне? Или просто проигнорируйте эти файлы и двинетесь дальше?

Спасибо!

Мейсон


person MasonWinsauer    schedule 22.06.2012    source источник


Ответы (1)


Вероятно, вы захотите запустить однопользовательский режим или, по крайней мере, отключить графический интерфейс, чтобы запустить сканирование, поскольку приложения и демоны с графическим интерфейсом могут записывать файлы между ними.

person Douglas Leeder    schedule 26.06.2012
comment
Ах, это очень хороший момент - я попробую в ближайшее время и вернусь к вам. - person MasonWinsauer; 26.06.2012
comment
Хорошо, так что работа не в однопользовательском режиме [Не удалось активировать запись после сброса в корневую оболочку даже после перемонтирования], но с переходом в режим текстового терминала все проблемы были решены. Однако я не смог найти хороший способ отключить cksum [-S используется только с -c {--check}]. Какие-либо предложения? - person MasonWinsauer; 26.06.2012
comment
@MasonWinsauer Я не уверен, что вы хотите заставить замолчать - cksum сообщает об ошибках? Я предполагаю, что вы можете ограничить поиск до -type f, чтобы работать только с обычными файлами, а также сделать что-то, чтобы исключить / proc и / sys. - person Douglas Leeder; 27.06.2012
comment
Просто чтобы свести к минимуму возможность изменения временных файлов. Ну что ж, спасибо, ребята! - person MasonWinsauer; 27.06.2012