~ / blog / dfir
DFIR

Triage de malware

Encontraste un binario sospechoso.

Antes de ejecutarlo, jamás, analízalo estático. file te dice qué tipo de archivo es de verdad.

strings extrae el texto legible: ahí aparecen IPs, dominios, comandos y rutas que el malware usa. Y su hash lo buscas en VirusTotal para ver si ya es conocido.

En cinco minutos, sin correrlo, sabes si es peligroso y con quién habla. Nunca lo ejecutes fuera de un laboratorio aislado.

# los comandos

analyst@dfir:~# file sospechosocopiar
sospechoso: ELF 64-bit LSB executable, statically linked
analyst@dfir:~# strings sospechoso | grep -Ei 'http|/tmp|pool|\.co'copiar
http://185.244.x.x/x.sh
/tmp/.hidden
stratum+tcp://pool
analyst@dfir:~# sha256sum sospechosocopiar
9f2b... (búscalo en VirusTotal)
root@cero: ~/newsletter
┌──(root@cero)-[~]
└─# suscribir --envio-semanal
un comando a la semana que te hace más difícil de hackear.
una sola herramienta, explicada en español claro, cada semana. lo mejor de los reels, directo a tu correo.
email =
sin spam. un correo a la semana. te sales cuando quieras.