DFIR
Barrido de IOCs
Cuando sabes que un malware tiene un hash, una IP o un nombre de archivo concretos, cazas esos indicadores por toda la flota.
Con find buscas el archivo por su hash en cada servidor. Con grep buscas la IP maliciosa en todos los logs a la vez.
Y una lista de hashes conocidos la comparas contra lo que encuentres. Un buen barrido de indicadores te dice, en minutos, cuántas máquinas están tocadas, no solo la que reportaron.
Piensa en flota, no en una sola víctima.
# los comandos
analyst@dfir:~# find / -type f -exec sha256sum {} + 2>/dev/null | grep -f hashes_malos.txtcopiar9f2b... /opt/app/.cache/x <- IOC encontrado!
analyst@dfir:~# grep -rl '185.244.x.x' /var/log/ 2>/dev/nullcopiaranalyst@dfir:~# for h in $(cat flota.txt); do ssh $h 'test -f /tmp/.x && echo INFECTADO'; donecopiar