Artefactos de Linux
El forense de Linux reconstruye la actividad a partir de logs, historiales, cron, unidades systemd y metadatos del sistema de ficheros. Es habitual en servidores comprometidos (web, cloud, contenedores), donde el atacante suele dejar webshells, cuentas y persistencia.
Logs del sistema
Sección titulada «Logs del sistema»/var/log/auth.log | secure autenticación (SSH, sudo, su) -> fuerza bruta, accesos/var/log/syslog | messages eventos generales del sistema/var/log/wtmp /var/log/btmp logins correctos (last) y fallidos (lastb)/var/run/utmp sesiones actuales (who)journald (journalctl) logs de systemd (muchas distros modernas)/var/log/<servicio> apache/nginx (accesos web -> webshells), bases de datosPersistencia (dónde mirar)
Sección titulada «Persistencia (dónde mirar)»cron /etc/crontab, /etc/cron.*, crontabs de usuario (ver linux-privesc)systemd unidades y timers (.service/.timer) -> persistencia modernarc.local, perfiles de shell (.bashrc/.profile), /etc/ld.so.preloadcuentas /etc/passwd y /etc/shadow (usuarios nuevos, UID 0 extra, claves SSH)authorized_keys claves SSH añadidas por el atacante (~/.ssh/)Actividad de usuario
Sección titulada «Actividad de usuario»~/.bash_history (y zsh_history) comandos ejecutados (a menudo lo borran -> ausencia = señal)sudo logs qué se hizo con privilegiosficheros recientes, /tmp y /dev/shm staging de herramientas/payloadstimestamps (stat): atime/mtime/ctime; ext4 también crtimeSistema de ficheros y procesos
Sección titulada «Sistema de ficheros y procesos»- ficheros SUID/SGID anómalos (persistencia/privesc, ver linux-privesc)- binarios modificados (comparar con paquetes: debsums/rpm -V)- procesos y conexiones en vivo si el sistema sigue encendido (ps, ss, lsof, /proc)- ficheros borrados aún abiertos por un proceso (/proc/<pid>/fd) -> recuperables en vivoHerramientas
Sección titulada «Herramientas»Triaje/recolección UAC (Unix-like Artifacts Collector), CyLR, VelociraptorAnálisis grep/awk sobre logs, apache-scalp para web logs, Volatility (memoria Linux)Rootkits chkrootkit, rkhunter; verificar integridad de binariosBlue Team / DFIR
Sección titulada «Blue Team / DFIR»- Recolectar con UAC/Velociraptor antes de que el atacante o un reinicio borren evidencia.
- Revisar auth.log/wtmp/btmp para accesos, y cron/systemd/authorized_keys para persistencia.
- La ausencia de history o logs es en sí una señal (borrado anti-forense).
- Logs de web server son clave para hallar webshells y la vía de entrada en servidores.
Casos reales
Sección titulada «Casos reales»- Servidores web comprometidos (p. ej. explotación de Struts/Log4Shell) dejan rastro en access logs y webshells en el FS.
- Persistencia vía systemd/cron/authorized_keys es TTP habitual en intrusiones Linux/cloud.
- Rootkits de Linux y mineros detectados por integridad de binarios y procesos/conexiones anómalas.
Checklist de prueba
Sección titulada «Checklist de prueba»- Recolectar artefactos (UAC/CyLR/Velociraptor) y memoria si procede
- auth.log/secure + wtmp/btmp (accesos, fuerza bruta)
- Persistencia: cron, systemd, rc.local, perfiles, authorized_keys
- Cuentas: passwd/shadow (UID 0 extra, usuarios nuevos)
- Historial de shell y sudo (y su ausencia)
- Logs de servicios web (webshells, vía de entrada)
- SUID/SGID y binarios modificados; rootkits
- Integrar en timeline (Análisis de líneas de tiempo) y mapear a ATT&CK