~ / blog / dfir
DFIR

Detecta beaconing / C2

Un equipo comprometido llama a su servidor de mando cada cierto tiempo, casi como un latido.

Eso es beaconing, y su regularidad lo delata. Con un análisis de los tiempos entre conexiones a la misma IP, ves un patrón sospechosamente constante, como cada sesenta segundos exactos.

El tráfico normal es irregular; una máquina que llama con reloj es malware. Busca la regularidad, no el volumen.

# los comandos

analyst@dfir:~# tshark -r captura.pcap -Y 'ip.dst==185.244.x.x' -T fields -e frame.time_relative | headcopiar
60.02
120.05
180.03
240.04 <- cada 60s exactos
analyst@dfir:~# # RITA / manual: baja varianza en el intervalo = beaconcopiar
Beacon score: 0.98 (10.0.0.5 -> 185.244.x.x)
root@cero: ~/newsletter
┌──(root@cero)-[~]
└─# suscribir --envio-semanal
un comando a la semana que te hace más difícil de hackear.
una sola herramienta, explicada en español claro, cada semana. lo mejor de los reels, directo a tu correo.
email =
sin spam. un correo a la semana. te sales cuando quieras.