~ / blog / dfir
DFIR

Conexiones sospechosas

Un equipo comprometido casi siempre habla hacia afuera: con su servidor de mando, o minando cripto.

ss te muestra las conexiones activas con el proceso dueño; una conexión a una IP rara desde un proceso extraño es sospechosa. lsof y la carpeta proc del proceso te dan más detalle.

Y ojo con este truco de malware: si el binario aparece como borrado pero el proceso sigue vivo, lo borraron para esconderse. Sigue la conexión hasta el proceso.

# los comandos

analyst@victim:~# ss -tunap | grep ESTABcopiar
tcp ESTAB 10.0.0.5:44120 185.244.x.x:443 users:(("xmrig",pid=8842))
analyst@victim:~# ls -la /proc/8842/execopiar
/proc/8842/exe -> /tmp/.x (deleted)
analyst@victim:~# cat /proc/8842/cmdline | tr '\0' ' 'copiar
/tmp/.x --pool 185.244.x.x:443
analyst@victim:~# kill -9 8842 && rm -i /tmp/.xcopiar
root@cero: ~/newsletter
┌──(root@cero)-[~]
└─# suscribir --envio-semanal
un comando a la semana que te hace más difícil de hackear.
una sola herramienta, explicada en español claro, cada semana. lo mejor de los reels, directo a tu correo.
email =
sin spam. un correo a la semana. te sales cuando quieras.