~ / blog / dfir
DFIR

Rootkit por ld.so.preload

Un rootkit de usuario muy común usa el archivo ld punto so punto preload: cualquier librería listada ahí se carga en TODOS los programas, permitiéndole al rootkit esconder archivos, procesos y conexiones a nivel de sistema.

Revisa si ese archivo existe y qué contiene; en un sistema limpio suele estar vacío o no existir. Si apunta a una librería en tmp o con nombre raro, encontraste el rootkit.

Es uno de los primeros lugares que revisa un analista.

# los comandos

analyst@victim:~# cat /etc/ld.so.preloadcopiar
/usr/lib/.hidden/libx.so <- rootkit!
analyst@victim:~# ls -la /usr/lib/.hidden/copiar
-rwxr-xr-x libx.so (creado hoy)
analyst@victim:~# strings /usr/lib/.hidden/libx.so | grep -iE 'hide|readdir|pcap'copiar
root@cero: ~/newsletter
┌──(root@cero)-[~]
└─# suscribir --envio-semanal
un comando a la semana que te hace más difícil de hackear.
una sola herramienta, explicada en español claro, cada semana. lo mejor de los reels, directo a tu correo.
email =
sin spam. un correo a la semana. te sales cuando quieras.