Introducción
La labor de un Blue Team implica detectar, contener y responder a incidentes de seguridad en tiempo real. Para lograrlo, contar con un arsenal de comandos y consultas confiables es esencial. Desde la identificación de conexiones sospechosas hasta el análisis forense de memoria, disponer de snippets y buenas prácticas acelera el triage y reduce la superficie de ataque.
Este artículo recopila los comandos más utilizados en entornos Windows, Linux, forense, redes y SIEM , con enfoque en su aplicación práctica para hunting, recolección de evidencias y respuesta a incidentes .
Comandos en Linux / Unix
-
ss -tunap— Reemplazo moderno denetstat, muestra sockets activos y procesos asociados. -
tcpdump -i any -nn -s 0 -w capture.pcap— Captura de red para análisis forense. -
journalctl -k --since '1 hour ago'— Logs recientes del kernel (systemd). -
find / -mtime -1 -type f -name '*.sh'— Localizar scripts recientes, útil ante sospechas de persistencia. -
strings suspicious_binary | grep -i 'http\\|exe\\|powershell'— Identificar callbacks en binarios.
Comandos en Windows / PowerShell
-
Get-WinEvent -FilterHashtable @{LogName='Security';StartTime=(Get-Date).AddHours(-1)}— Eventos de seguridad recientes. -
wevtutil qe Security /q:"*[System[(EventID=4624 or EventID=4625)]]"— Autenticaciones exitosas y fallidas. -
netstat -ano— Conexiones con PID, para correlacionar con procesos. -
schtasks /query /fo LIST /v— Tareas programadas, vector común de persistencia. -
whoami /all— Identificar privilegios actuales de la sesión.
Forense de memoria y malware
-
volatility3 -f memory.dmp windows.pslist.PsList— Listar procesos desde un volcado de memoria. -
yara -r rules.yar suspicious_binary— Aplicar reglas YARA para clasificación de muestras. -
floss sample.exe— Extraer cadenas ofuscadas en binarios maliciosos.
Consultas en Osquery / EDR
-
SELECT * FROM processes WHERE on_disk = 0 OR path LIKE '%/tmp/%';— Detectar procesos en memoria o desde directorios sospechosos. -
SELECT name,uid,gid,path FROM crontab WHERE schedule IS NOT NULL;— Jobs cron, posible persistencia.
Red y DNS
-
dig +short @8.8.8.8 suspicious-domain.com— Validar dominios sospechosos con un resolver controlado. -
tcpdump -i eth0 port 53 -w dns_traffic.pcap— Capturar tráfico DNS para detectar exfiltración o C2.
SIEM (Splunk / Elastic / Kibana)
- Splunk :
index=winevt LogName=Security EventCode=4624 | stats count by Account_Name, ComputerName - Elastic (KQL) :
event.code:4624 and user.name:* | sort @timestamp desc | limit 50 - Kibana :
host.name: "web-server-1" AND process.name: "powershell.exe"
Buenas prácticas
- Habilitar Sysmon y recolectar eventos de Process Create y PowerShell.
- Guardar capturas con timestamps y metadatos para preservar cadena de custodia.
- Priorizar detecciones basadas en TTPs de MITRE ATT&CK .
- Centralizar logs y habilitar auditoría de línea de comandos.
Conclusión
El valor de un Blue Team no reside solo en las herramientas que utiliza, sino en su capacidad de reacción rápida y fundamentada . Dominar estos comandos y consultas permite acelerar el triage, reforzar la visibilidad en entornos críticos y mejorar la eficacia en la respuesta a incidentes.
Adoptar un enfoque basado en centralización de logs, automatización y buenas prácticas forenses es clave para robustecer la defensa cibernética.
Fuentes
- Center for Internet Security – Critical Security Controls
- Mastering Cybersecurity (Wiley, 2022)
- ENISA – Cyber Resilience Metrics
- MITRE ATT&CK Framework: https://attack.mitre.org