DFIR
Detección de rootkits
Un rootkit esconde al atacante del propio sistema: oculta procesos, archivos y conexiones.
rkhunter y chkrootkit buscan firmas conocidas y archivos escondidos. Un truco manual: compara los procesos que ves con los de la carpeta proc; si proc muestra un PID que ps no, algo lo está ocultando.
Y verifica la integridad de los binarios del sistema: si ps o ls fueron modificados, no puedes confiar en lo que te muestran. Desconfía de tus propias herramientas.
# los comandos
analyst@victim:~# rkhunter --check --sk | grep -i warningcopiar[Warning] Hidden file found: /dev/.x
[Warning] Suspicious command: ps
analyst@victim:~# chkrootkit | grep INFECTEDcopiarChecking `ps'... INFECTED
analyst@victim:~# comm -13 <(ps -e -o pid= | sort) <(ls /proc | grep -E '^[0-9]+$' | sort)copiar8842 <- proceso oculto a ps
analyst@victim:~# debsums -c | grep bincopiar/bin/ps FAILED (binario modificado)