Я тут на
wikileaks.org откопал 27 страничную PDF инструкцию по использованию утилиты Gyrfalcon 2.0 которая была разработана вояками из ЦРУ специально для Linux-систем (RHEL, Ubuntu, openSuse, Debian, CentOS), с целью перехвата OpenSSH сессий, логинов и паролей.
Украденую информацию шифровали и сохраняли на диске.
Конечно-же для установки этого чуда инструмента нужны root-привилегии которые непонято как добыть, тут что касается любых траянов для Linux-систем надо начинать именно с этого.
Вот цитата из официального документа ЦРУ:
Gyrfalcon 2.0 is a library loaded into the OpenSSH client process address space on Linux platforms. Gyrfalcon also contains an application which communicates with the library via SYSV message queues. The application compresses, encrypts, and stores the collected data into a collection file kept on the Linux platform's file system. Gyrfalcon is capable of collecting full or partial OpenSSH session traffic including user name and passwords of OpenSSH users.
Кстати сам файл библиотеки называется так: libgssapi.so.2.0.1 поищите у себя, вдруг найдете =)