~ / blog / dfir
DFIR

Observa con strace

Cuando el análisis estático no basta, corre el binario en un sandbox aislado y obsérvalo con strace, que registra cada llamada al sistema que hace.

Ves qué archivos abre, qué conexiones intenta, qué procesos lanza. En segundos entiendes el comportamiento real del malware: a qué IP llama, qué persistencia deja, qué cifra.

ltrace hace lo mismo con las llamadas a librerías. Es análisis dinámico, siempre en una máquina desechable y sin red real.

# los comandos

analyst@dfir:~# strace -f -e trace=network,file ./sospechoso 2>&1 | headcopiar
connect(3, {sa_family=AF_INET, sin_addr=185.244.x.x}) ...
openat(AT_FDCWD, "/etc/cron.d/x", O_WRONLY|O_CREAT)
analyst@dfir:~# ltrace ./sospechoso 2>&1 | grep -i 'system\|exec'copiar
root@cero: ~/newsletter
┌──(root@cero)-[~]
└─# suscribir --envio-semanal
un comando a la semana que te hace más difícil de hackear.
una sola herramienta, explicada en español claro, cada semana. lo mejor de los reels, directo a tu correo.
email =
sin spam. un correo a la semana. te sales cuando quieras.