DFIR
Compara contra una base
La caza de amenazas se vuelve fácil cuando tienes con qué comparar.
Verifica la integridad de los paquetes instalados: debsums en Debian, o rpm menos V a en Red Hat, te dicen qué archivos de programas oficiales fueron modificados. Un binario del sistema como ps o ls que aparece cambiado es un rootkit reemplazando tus herramientas.
Comparar el estado actual contra lo que el gestor de paquetes espera es una de las detecciones más potentes y rápidas.
# los comandos
analyst@victim:~# debsums -c 2>/dev/nullcopiar/bin/ps FAILED
/usr/bin/netstat FAILED <- reemplazados
analyst@victim:~# dpkg -V | grep -vE '^\?\?5' | headcopiaranalyst@victim:~# sha256sum /bin/ps # compara con un sistema limpiocopiar