FORENSE
¿Tu equipo habla con un hacker?
Un equipo infectado suele delatarse por sus conexiones: llama a casa, a un servidor del atacante.
Tú puedes ver todas las conexiones activas de tu máquina y qué programa las abrió. ss te lista cada conexión establecida con su proceso.
Si ves una app conocida conectada a una dirección extraña, o un proceso raro escuchando en un puerto, es una alerta. Saber con quién habla tu equipo, y por orden de quién, es forense básico que cualquiera puede hacer.
# los comandos
root@srv:~# ss -tupn state establishedcopiarpython 1.2.3.4:443 normal
bash 45.9.x.x:6667 <- ¿bash conectado a IRC?
root@srv:~# ss -tlpn # qué está ESCUCHANDO (puertos abiertos)copiar