~ / blog / dfir
DFIR

Barrido de IOCs

Cuando sabes que un malware tiene un hash, una IP o un nombre de archivo concretos, cazas esos indicadores por toda la flota.

Con find buscas el archivo por su hash en cada servidor. Con grep buscas la IP maliciosa en todos los logs a la vez.

Y una lista de hashes conocidos la comparas contra lo que encuentres. Un buen barrido de indicadores te dice, en minutos, cuántas máquinas están tocadas, no solo la que reportaron.

Piensa en flota, no en una sola víctima.

# los comandos

analyst@dfir:~# find / -type f -exec sha256sum {} + 2>/dev/null | grep -f hashes_malos.txtcopiar
9f2b... /opt/app/.cache/x <- IOC encontrado!
analyst@dfir:~# grep -rl '185.244.x.x' /var/log/ 2>/dev/nullcopiar
analyst@dfir:~# for h in $(cat flota.txt); do ssh $h 'test -f /tmp/.x && echo INFECTADO'; donecopiar
root@cero: ~/newsletter
┌──(root@cero)-[~]
└─# suscribir --envio-semanal
un comando a la semana que te hace más difícil de hackear.
una sola herramienta, explicada en español claro, cada semana. lo mejor de los reels, directo a tu correo.
email =
sin spam. un correo a la semana. te sales cuando quieras.