DFIR
Rootkit por ld.so.preload
Un rootkit de usuario muy común usa el archivo ld punto so punto preload: cualquier librería listada ahí se carga en TODOS los programas, permitiéndole al rootkit esconder archivos, procesos y conexiones a nivel de sistema.
Revisa si ese archivo existe y qué contiene; en un sistema limpio suele estar vacío o no existir. Si apunta a una librería en tmp o con nombre raro, encontraste el rootkit.
Es uno de los primeros lugares que revisa un analista.
# los comandos
analyst@victim:~# cat /etc/ld.so.preloadcopiar/usr/lib/.hidden/libx.so <- rootkit!
analyst@victim:~# ls -la /usr/lib/.hidden/copiar-rwxr-xr-x libx.so (creado hoy)
analyst@victim:~# strings /usr/lib/.hidden/libx.so | grep -iE 'hide|readdir|pcap'copiar