~ / blog / dfir
DFIR

Detección de rootkits

Un rootkit esconde al atacante del propio sistema: oculta procesos, archivos y conexiones.

rkhunter y chkrootkit buscan firmas conocidas y archivos escondidos. Un truco manual: compara los procesos que ves con los de la carpeta proc; si proc muestra un PID que ps no, algo lo está ocultando.

Y verifica la integridad de los binarios del sistema: si ps o ls fueron modificados, no puedes confiar en lo que te muestran. Desconfía de tus propias herramientas.

# los comandos

analyst@victim:~# rkhunter --check --sk | grep -i warningcopiar
[Warning] Hidden file found: /dev/.x
[Warning] Suspicious command: ps
analyst@victim:~# chkrootkit | grep INFECTEDcopiar
Checking `ps'... INFECTED
analyst@victim:~# comm -13 <(ps -e -o pid= | sort) <(ls /proc | grep -E '^[0-9]+$' | sort)copiar
8842 <- proceso oculto a ps
analyst@victim:~# debsums -c | grep bincopiar
/bin/ps FAILED (binario modificado)
root@cero: ~/newsletter
┌──(root@cero)-[~]
└─# suscribir --envio-semanal
un comando a la semana que te hace más difícil de hackear.
una sola herramienta, explicada en español claro, cada semana. lo mejor de los reels, directo a tu correo.
email =
sin spam. un correo a la semana. te sales cuando quieras.