
		z_soldier
		
		(usa Ubuntu)
		
		Enviado em 03/03/2021 - 02:56h 
		Uso sistema operacional Ubuntu 16.04 LTS, fiz uma varredura com o rkhunter versão 1.4.2, a mais recente que pode ser baixada via apt install. Este detectou como arquivos suspeitos:
Info: Starting test name 'filesystem'
[02:38:07] Performing filesystem checks
[02:38:07] Info: SCAN_MODE_DEV set to 'THOROUGH'
[02:38:11]   Checking /dev for suspicious file types         [ Warning ]
[02:38:11] Warning: Suspicious file types found in /dev:
[02:38:11]          /dev/shm/pulse-shm-2364043622: data
[02:38:11]          /dev/shm/pulse-shm-3113908998: data
[02:38:11]          /dev/shm/pulse-shm-1866810948: data
[02:38:11]          /dev/shm/pulse-shm-993918762: data
[02:38:11]          /dev/shm/pulse-shm-4121888080: AmigaOS bitmap font
[02:38:11]          /dev/shm/pulse-shm-501192030: data
[02:38:11]          /dev/shm/ecryptfs-soldier-Private: ASCII text
[02:38:11]          /dev/shm/pulse-shm-2487454426: data
[02:38:11]          /dev/shm/pulse-shm-1792377011: data
[02:38:11]          /dev/shm/pulse-shm-2080511903: data
Gostaria de excluir esse "AmigaOS" mas não é um pacote dpkg ( dpkg -l | grep -i amiga ou amigaOS ). Pesquisei bastante no google e achei que "amiga" é um tipo de fonte (letras) criadas para linux mas não achei nada sobre como excluir e se a exclusão pode ou não quebrar o sistema. Agradeço, gostaria de excluir isso, como posso fazer essa exclusão? A exclusão pode quebrar o Sistema Operacional? 
Trazendo um complemento, 05-03-2021:
[04:54:38]   Checking /dev for suspicious file types         [ Warning ]
[04:54:38] Warning: Suspicious file types found in /dev:
[04:54:38]          /dev/shm/pulse-shm-2556802286: data
[04:54:38]          /dev/shm/pulse-shm-1467017572: data
[04:54:38]          /dev/shm/pulse-shm-2671952290: data
[04:54:38]          /dev/shm/pulse-shm-364816400: AmigaOS bitmap font
[04:54:38]          /dev/shm/pulse-shm-3335495516: data
[04:54:38]          /dev/shm/ecryptfs-soldier-Private: ASCII text
[04:54:38]          /dev/shm/pulse-shm-2891927294: data
[04:54:38]          /dev/shm/pulse-shm-3736035571: data
[04:54:38]          /dev/shm/pulse-shm-652406636: data
root@notebook: stat /dev/shm/pulse-shm-364816400
  Arquivo: '/dev/shm/pulse-shm-364816400'
  Tamanho: 67108904  	Blocos: 136        Bloco IO: 4096   arquivo comum
Dispositivo: 1ah/26d	Inode: 10          Links: 1
Acesso: (0700/-rwx------)  Uid: ( 1000/ soldier)   Gid: ( 1000/ soldier)
Acessar: 2021-03-05 04:54:35.023607744 -0300
Modificar: 2021-03-05 04:48:15.011621329 -0300
Alterar: 2021-03-05 04:48:15.011621329 -0300
 Nascimento: -
Aparentemente o arquivo é criado todo dia pelo sistema, mais de um scan aponta problemas no diretório /dev, indicando que ali pode haver arquivo suspeito, talvez eu coloque aqui a saída do lynis na versão mais atualizada.
O arquivo pertence ao usuário admin da máquina e o grupo do arquivo é o mesmo do admin tb, acredito que este é criado na inicialização do sistema mas não faço ideia de como, por qual processo.
Já fiz uma busca na saída do dmesg com filtro grep e o nome do arquivo mas não há nenhuma pista do processo que gera esse arquivo.
Para as pessoas que não entendem do assunto ou tentam engenharia social talvez o Stanislausk aqui, não sei ainda qual o caso dele mas considerando a dificuldade com o português deve ser estrangeiro ou não sabe o que diz. Para outros usuários que possam ler esse post o conselho é não respondam as perguntas desse StanislausK, isso é engenharia social e não ajuda, pode expor o seu sistema e consequentemente sua máquina.
Exclui o ubuntu software o snap e tudo que acompanha, limpei o diretório /dev/shm, reinicializei o sistema mais de uma vez e os arquivos voltaram para o mesmo lugar, com certeza há algo de muito errado, desisti por hora e reinstalei a porcaria toda.