DFIR
Caza en logs web
El log de tu servidor web registra cada petición, y ahí queda la huella del ataque.
Busca los códigos de error de servidor, que suelen marcar intentos de explotación. Filtra las peticiones a rutas raras como una webshell punto php.
Y cuenta las IPs más ruidosas: un escáner deja miles de peticiones en segundos. Si encuentras la subida de una shell, sigues esa IP por todo el log para reconstruir el ataque.
# los comandos
analyst@victim:~# awk '$9 ~ /50[0-9]/ {print $7}' access.log | sort | uniq -c | sort -rn | headcopiar 38 /admin/upload.php
12 /wp-content/shell.php
analyst@victim:~# grep 'shell.php' access.log | headcopiar185.244.x.x POST /wp-content/shell.php?cmd=id 200
analyst@victim:~# grep '185.244.x.x' access.log | awk '{print $6,$7}'copiar