Introducción

La labor de un Blue Team implica detectar, contener y responder a incidentes de seguridad en tiempo real. Para lograrlo, contar con un arsenal de comandos y consultas confiables es esencial. Desde la identificación de conexiones sospechosas hasta el análisis forense de memoria, disponer de snippets y buenas prácticas acelera el triage y reduce la superficie de ataque.

Este artículo recopila los comandos más utilizados en entornos Windows, Linux, forense, redes y SIEM , con enfoque en su aplicación práctica para hunting, recolección de evidencias y respuesta a incidentes .


Comandos en Linux / Unix

  • ss -tunap — Reemplazo moderno de netstat , muestra sockets activos y procesos asociados.
  • tcpdump -i any -nn -s 0 -w capture.pcap — Captura de red para análisis forense.
  • journalctl -k --since '1 hour ago' — Logs recientes del kernel (systemd).
  • find / -mtime -1 -type f -name '*.sh' — Localizar scripts recientes, útil ante sospechas de persistencia.
  • strings suspicious_binary | grep -i 'http\\|exe\\|powershell' — Identificar callbacks en binarios.

Comandos en Windows / PowerShell

  • Get-WinEvent -FilterHashtable @{LogName='Security';StartTime=(Get-Date).AddHours(-1)} — Eventos de seguridad recientes.
  • wevtutil qe Security /q:"*[System[(EventID=4624 or EventID=4625)]]" — Autenticaciones exitosas y fallidas.
  • netstat -ano — Conexiones con PID, para correlacionar con procesos.
  • schtasks /query /fo LIST /v — Tareas programadas, vector común de persistencia.
  • whoami /all — Identificar privilegios actuales de la sesión.

Forense de memoria y malware

  • volatility3 -f memory.dmp windows.pslist.PsList — Listar procesos desde un volcado de memoria.
  • yara -r rules.yar suspicious_binary — Aplicar reglas YARA para clasificación de muestras.
  • floss sample.exe — Extraer cadenas ofuscadas en binarios maliciosos.

Consultas en Osquery / EDR

  • SELECT * FROM processes WHERE on_disk = 0 OR path LIKE '%/tmp/%'; — Detectar procesos en memoria o desde directorios sospechosos.
  • SELECT name,uid,gid,path FROM crontab WHERE schedule IS NOT NULL; — Jobs cron, posible persistencia.

Red y DNS

  • dig +short @8.8.8.8 suspicious-domain.com — Validar dominios sospechosos con un resolver controlado.
  • tcpdump -i eth0 port 53 -w dns_traffic.pcap — Capturar tráfico DNS para detectar exfiltración o C2.

SIEM (Splunk / Elastic / Kibana)

  • Splunk :
              index=winevt LogName=Security EventCode=4624
    | stats count by Account_Name, ComputerName
    
            
  • Elastic (KQL) :
              event.code:4624 and user.name:*
    | sort @timestamp desc | limit 50
    
            
  • Kibana :
              host.name: "web-server-1" AND process.name: "powershell.exe"
    
            

Buenas prácticas

  • Habilitar Sysmon y recolectar eventos de Process Create y PowerShell.
  • Guardar capturas con timestamps y metadatos para preservar cadena de custodia.
  • Priorizar detecciones basadas en TTPs de MITRE ATT&CK .
  • Centralizar logs y habilitar auditoría de línea de comandos.

Conclusión

El valor de un Blue Team no reside solo en las herramientas que utiliza, sino en su capacidad de reacción rápida y fundamentada . Dominar estos comandos y consultas permite acelerar el triage, reforzar la visibilidad en entornos críticos y mejorar la eficacia en la respuesta a incidentes.

Adoptar un enfoque basado en centralización de logs, automatización y buenas prácticas forenses es clave para robustecer la defensa cibernética.


Fuentes