~ / blog / dfir
DFIR

Archivos abiertos y borrados

lsof lista todos los archivos abiertos por los procesos, y ahí se esconde información valiosa.

Filtra por conexiones de red para ver qué proceso habla hacia afuera. Pero el truco de oro: busca archivos marcados como borrados que un proceso todavía tiene abiertos; el malware borra su propio binario para esconderse, pero mientras el proceso viva, puedes recuperarlo desde la carpeta proc.

Un archivo borrado pero abierto es casi siempre malicioso.

# los comandos

analyst@victim:~# lsof -nP | grep '(deleted)'copiar
xmrig 8842 root txt REG /tmp/.x (deleted)
analyst@victim:~# cp /proc/8842/exe /tmp/malware_recuperadocopiar
(binario recuperado para análisis)
analyst@victim:~# lsof -i -nP | grep ESTABLISHEDcopiar
root@cero: ~/newsletter
┌──(root@cero)-[~]
└─# suscribir --envio-semanal
un comando a la semana que te hace más difícil de hackear.
una sola herramienta, explicada en español claro, cada semana. lo mejor de los reels, directo a tu correo.
email =
sin spam. un correo a la semana. te sales cuando quieras.