DFIR
Audita binarios SUID
Un atacante que logró root a menudo deja una puerta trasera escondida en un binario con permisos SUID, para volver a entrar cuando quiera.
Lista todos los binarios SUID del sistema y compáralos con los normales de una instalación limpia. Un bash o un python con SUID en una carpeta rara es una bandera roja gigante.
También revisa los que tengan capabilities. Lo que no debería tener poderes de root y los tiene, es sospechoso.
# los comandos
analyst@victim:~# find / -perm -4000 -type f 2>/dev/nullcopiar/usr/bin/passwd
/usr/bin/sudo
/tmp/.cache/sh <- ¡puerta trasera!
analyst@victim:~# ls -la /tmp/.cache/shcopiar-rwsr-xr-x 1 root root bash
analyst@victim:~# getcap -r / 2>/dev/nullcopiar