Открываете top на сервере и видите десяток процессов kworker/0:1, kworker/u8:3, один из них ест 90% CPU — и первая мысль «это же ядро, наверное так надо». Именно на этой мысли и строится расчёт вредоносного ПО: имя kworker настолько привычно в выводе ps и top, что администратор пролистывает его взглядом, даже не открывая /proc. Ниже — как за пару минут отличить настоящий поток ядра от процесса, который просто назвался так же.
Подробнее →