Господа, спасибо за отклики! :)
Если из домашнего все пропало, то что еще вы ожидаете от программ?
Пропали только "doc", "xls", "odt" и "ods", из папки "Документы" юзера.
JPG вроде на месте, там несколько папок с личными фото юзера.
Ещё на месте (там же, в "Документах") папка со скаченными драйверами для Самсунговского МФУ.
Вот только ни одного документа нету.
С вероятностью 99% пользователь удалил свой домашний каталог сам, каким-нить rm -rf /
Исключено.
Юзер - сотрудница коммерческого отдела предприятия, с 20-ти летним стажем работы на этом месте. С компами она строго на "Вы", она в Win ничего нестандартного-то сделать не сможет, не говоря уж о Линукс.
Повторюсь - домашний каталог на месте, нет только ООо документов, которые в нём были.
Ведь он не был установлен и не было wine-окружения, как я понял.
Хех, сейчас вот уточнил.
На момент сегодняшнего утра, в системе был только "libwine", самого Wine нет.
Однако, на рабочем столе осталось два значка:
- какая-то юзерская папка, в ней сканы документов в JPG;
- папка "Приложения Wine", в которой некий ярлык "Desktopmenu".
В папке /home/user имеется полный набор файлов и папок Wine, как бы если бы он был бы установлен.
Папки юзера в "Documents" полностью отображены на "диске D:" соответствуюших папок Wine.(Папки юзера в "Documents" остались, вот только документов в них нет...)
Похоже, это и есть возможная "лазейка"?
Хистори компа: система (4.0) установлена 2,5 года назад, полным набором программ из коробки. Потом накатился ещё драйвер для Самсунговского МФУ, и потом 2,5 года к этой машине кроме юзера никто не подходил.
Значит на компе что-то запустилось, что само вышло в Internet и связалось с неким "сервером" и принимало от него "команды".
Похоже, только так и возможно.
По принципу Win-трояна.
А могли бы выложить текст этого скрипта
Тоже об этом подумал, выкладываю.
Всё это висело в "/", там, где кроме стандартного набора папок и быть ничего не должно.
Было три файла.
Первого я вот сейчас загадочным образом и не наблюдаю уже.
Второй - нечто маленькое двоичное под названием ".rnd", владелец root группа nobody.
Третий - этот самый "autoinstall.sch", где пароли открытым текстом.
(("language") language ("ru_RU") action "write" lang "ru_RU")
(("syskbd" "ctrl_shift_toggle") language ("ru_RU") action "write")
(("evms" "control") language ("ru_RU") action "write" control open installer #t)
(("evms" "control") language ("ru_RU") action "write" control update)
(("evms" "profiles" "workstation") language ("ru_RU") action apply commit #t clearall #t)
(("evms" "control") language ("ru_RU") action "write" control commit)
(("evms" "control") language ("ru_RU") action "write" control close)
(("basesystem") language ("ru_RU") action "write")
(("deadline") language ("ru_RU") action "write")
(("lilo") language ("ru_RU") action "write" target "boot" devname "hda")
(("lilo") language ("ru_RU") action "commit")
(("users" "root") language ("ru_RU") action "write" passwd1 "пароль открыто" passwd2 "пароль открыто")
(("users") language ("ru_RU") action "new" name "юзер-имя" allow_su #t passwd1 "пароль открыто" passwd2 "пароль открыто")
(("apt-get") language ("ru_RU") action "write" job "update" packages " ")
(("apt-get") language ("ru_RU") action "write" packages "installer-group-desktop-docs installer-group-desktop-edu installer-group-desktop-emulators installer-group-desktop-games installer-group-desktop-graphics installer-group-desktop-multimedia installer-group-desktop-network installer-group-desktop-office" job "install")
(("net-general") language ("ru_RU") action "write" hostname_auto #f dns_auto #f hostname "sbit.workgroup" dns "192.168.1.1" search "" restart #f)
(("net-eth" "eth0") action "constraints" orig_action "write" language ("ru_RU") dhcp #f ip "192.168.1.3" mask "24" default "192.168.1.1" restart #f)
(("net-eth" "eth0") action "write" language ("ru_RU") dhcp #f ip "192.168.1.3" mask "24" default "192.168.1.1" restart #f)
(("net-eth") language ("ru_RU") action "restart")
(("x11") language ("ru_RU") action "write" commit #t monitor "Hansol Electronics Mazellan710P" xdepth "24" xresolution "640x480,720x400,800x600,832x624,1024x768" onboot #t)