~ / blog / dfir
DFIR

Caza en logs web

El log de tu servidor web registra cada petición, y ahí queda la huella del ataque.

Busca los códigos de error de servidor, que suelen marcar intentos de explotación. Filtra las peticiones a rutas raras como una webshell punto php.

Y cuenta las IPs más ruidosas: un escáner deja miles de peticiones en segundos. Si encuentras la subida de una shell, sigues esa IP por todo el log para reconstruir el ataque.

# los comandos

analyst@victim:~# awk '$9 ~ /50[0-9]/ {print $7}' access.log | sort | uniq -c | sort -rn | headcopiar
38 /admin/upload.php
12 /wp-content/shell.php
analyst@victim:~# grep 'shell.php' access.log | headcopiar
185.244.x.x POST /wp-content/shell.php?cmd=id 200
analyst@victim:~# grep '185.244.x.x' access.log | awk '{print $6,$7}'copiar
root@cero: ~/newsletter
┌──(root@cero)-[~]
└─# suscribir --envio-semanal
un comando a la semana que te hace más difícil de hackear.
una sola herramienta, explicada en español claro, cada semana. lo mejor de los reels, directo a tu correo.
email =
sin spam. un correo a la semana. te sales cuando quieras.