~ / blog / dfir
DFIR

Audita binarios SUID

Un atacante que logró root a menudo deja una puerta trasera escondida en un binario con permisos SUID, para volver a entrar cuando quiera.

Lista todos los binarios SUID del sistema y compáralos con los normales de una instalación limpia. Un bash o un python con SUID en una carpeta rara es una bandera roja gigante.

También revisa los que tengan capabilities. Lo que no debería tener poderes de root y los tiene, es sospechoso.

# los comandos

analyst@victim:~# find / -perm -4000 -type f 2>/dev/nullcopiar
/usr/bin/passwd
/usr/bin/sudo
/tmp/.cache/sh <- ¡puerta trasera!
analyst@victim:~# ls -la /tmp/.cache/shcopiar
-rwsr-xr-x 1 root root bash
analyst@victim:~# getcap -r / 2>/dev/nullcopiar
root@cero: ~/newsletter
┌──(root@cero)-[~]
└─# suscribir --envio-semanal
un comando a la semana que te hace más difícil de hackear.
una sola herramienta, explicada en español claro, cada semana. lo mejor de los reels, directo a tu correo.
email =
sin spam. un correo a la semana. te sales cuando quieras.