~ / blog / dfir
DFIR

Triage rápido de un Linux

Te avisan de un posible compromiso.

Antes de apagar nada, captura el estado en vivo, porque un reinicio lo borra. Mira quién está conectado con el comando w.

Lista los procesos ordenados por CPU. Revisa las conexiones de red activas.

Y busca los archivos modificados en las últimas horas. En dos minutos tienes una foto del sistema para decidir si de verdad hay un incidente.

Captura primero, analiza después.

# los comandos

analyst@victim:~# wcopiar
USER TTY FROM IDLE WHAT
root pts/1 185.244.x.x 0.00 bash <- raro
analyst@victim:~# ps aux --sort=-%cpu | head -4copiar
root 8842 97.0 /tmp/.x <- minero?
analyst@victim:~# ss -tunap | grep ESTAB | grep -v 127.0.0.1copiar
analyst@victim:~# find / -mmin -120 -type f 2>/dev/null | grep -vE '/proc|/sys'copiar
root@cero: ~/newsletter
┌──(root@cero)-[~]
└─# suscribir --envio-semanal
un comando a la semana que te hace más difícil de hackear.
una sola herramienta, explicada en español claro, cada semana. lo mejor de los reels, directo a tu correo.
email =
sin spam. un correo a la semana. te sales cuando quieras.