Имеется ряд отчетливых признаков, или «симптомов», инцидента, заслуживающих особого внимания:
• крахи системы;
• появление новых пользовательских счетов (например, необъяснимым образом создался счет RUMPLESTILTSKIN) или необычайная активность со стороны пользователя (счета), практически не подававшего признаков жизни в течение нескольких месяцев;
• новые файлы (обычно со странными именами, такими, как data.xx или к);
• рассогласования в учетной информации (например, на UNIX-системах это может проявляться как сокращение файла /usr/admin/lastlog, что вызывает сильные подозрения в присутствии нарушителя);
• изменения в размерах и датах файлов (например, пользователя MS-DOS должно насторожить внезапное удлинение. ЕХЕ-файла более чем на 1 800 байт);
• попытки записи в системные файлы (например, системный администратор замечает, что привилегированный пользователь VMS пытается изменить RIGHTSLIST.DAT);
• модификация или удаление данных (например, начали исчезать файлы);
• отказ в обслуживании (например, системные администраторы и все остальные пользователи оказались выброшенными из UNIX-системы, которая перешла в однопользовательский режим);
• необъяснимо низкая производительность системы (например, необычно плохое время отклика системы);
• аномалии (например, на экране терминала вдруг появляется слово GOTCHA или раздаются частые и необъяснимые звуковые сигналы);
• подозрительные пробы (например, многочисленные неудачные попытки входа с другого узла сети);
• подозрительное «рысканье» (например, некто стал пользователем root UNIX-системы и просматривает файл за файлом).