~ / blog / dfir
DFIR

Compara contra una base

La caza de amenazas se vuelve fácil cuando tienes con qué comparar.

Verifica la integridad de los paquetes instalados: debsums en Debian, o rpm menos V a en Red Hat, te dicen qué archivos de programas oficiales fueron modificados. Un binario del sistema como ps o ls que aparece cambiado es un rootkit reemplazando tus herramientas.

Comparar el estado actual contra lo que el gestor de paquetes espera es una de las detecciones más potentes y rápidas.

# los comandos

analyst@victim:~# debsums -c 2>/dev/nullcopiar
/bin/ps FAILED
/usr/bin/netstat FAILED <- reemplazados
analyst@victim:~# dpkg -V | grep -vE '^\?\?5' | headcopiar
analyst@victim:~# sha256sum /bin/ps # compara con un sistema limpiocopiar
root@cero: ~/newsletter
┌──(root@cero)-[~]
└─# suscribir --envio-semanal
un comando a la semana que te hace más difícil de hackear.
una sola herramienta, explicada en español claro, cada semana. lo mejor de los reels, directo a tu correo.
email =
sin spam. un correo a la semana. te sales cuando quieras.