DFIR
Conexiones sospechosas
Un equipo comprometido casi siempre habla hacia afuera: con su servidor de mando, o minando cripto.
ss te muestra las conexiones activas con el proceso dueño; una conexión a una IP rara desde un proceso extraño es sospechosa. lsof y la carpeta proc del proceso te dan más detalle.
Y ojo con este truco de malware: si el binario aparece como borrado pero el proceso sigue vivo, lo borraron para esconderse. Sigue la conexión hasta el proceso.
# los comandos
analyst@victim:~# ss -tunap | grep ESTABcopiartcp ESTAB 10.0.0.5:44120 185.244.x.x:443 users:(("xmrig",pid=8842))
analyst@victim:~# ls -la /proc/8842/execopiar/proc/8842/exe -> /tmp/.x (deleted)
analyst@victim:~# cat /proc/8842/cmdline | tr '\0' ' 'copiar/tmp/.x --pool 185.244.x.x:443
analyst@victim:~# kill -9 8842 && rm -i /tmp/.xcopiar