DFIR
Triage de malware
Encontraste un binario sospechoso.
Antes de ejecutarlo, jamás, analízalo estático. file te dice qué tipo de archivo es de verdad.
strings extrae el texto legible: ahí aparecen IPs, dominios, comandos y rutas que el malware usa. Y su hash lo buscas en VirusTotal para ver si ya es conocido.
En cinco minutos, sin correrlo, sabes si es peligroso y con quién habla. Nunca lo ejecutes fuera de un laboratorio aislado.
# los comandos
analyst@dfir:~# file sospechosocopiarsospechoso: ELF 64-bit LSB executable, statically linked
analyst@dfir:~# strings sospechoso | grep -Ei 'http|/tmp|pool|\.co'copiarhttp://185.244.x.x/x.sh
/tmp/.hidden
stratum+tcp://pool
analyst@dfir:~# sha256sum sospechosocopiar9f2b... (búscalo en VirusTotal)