DFIR
Archivos abiertos y borrados
lsof lista todos los archivos abiertos por los procesos, y ahí se esconde información valiosa.
Filtra por conexiones de red para ver qué proceso habla hacia afuera. Pero el truco de oro: busca archivos marcados como borrados que un proceso todavía tiene abiertos; el malware borra su propio binario para esconderse, pero mientras el proceso viva, puedes recuperarlo desde la carpeta proc.
Un archivo borrado pero abierto es casi siempre malicioso.
# los comandos
analyst@victim:~# lsof -nP | grep '(deleted)'copiarxmrig 8842 root txt REG /tmp/.x (deleted)
analyst@victim:~# cp /proc/8842/exe /tmp/malware_recuperadocopiar(binario recuperado para análisis)
analyst@victim:~# lsof -i -nP | grep ESTABLISHEDcopiar