Analyzing Linux Persistence

Systematically identify and analyze persistence mechanisms on Linux systems during DFIR investigations -- sweep systemd units, cron jobs, shell initialization, SSH config, kernel modules, LD_PRELOAD, package manager hooks, udev rules, container entrypoints, and XDG autostart entries. Use when investigating a compromised Linux host, performing forensic analysis of a Linux disk image, looking for backdoors or unauthorized access mechanisms, or determining how an attacker maintained access.

trilwu 7d9c146 14.8 KB Updated

File contents

trilwu/secskills/tree/main/secskills-defense/skills/analyzing-linux-persistence commit 7d9c1460a9

Frequently asked questions

npx skillmds add trilwu/analyzing-linux-persistence