Transcrição do áudio
Cara, o comando netstat é muito importante mesmo, não estou brincando não, só que tenha certeza que você está usando o netstat oficial, muitos hackers substituem o netstat, exemplo, ele coloca um backdoor na sua infraestrutura, no caso da sua máquina, vamos pensar na sua máquina, e aí você com o netstat, espaço traço L, você localizaria esse backdoor, e mesmo que ele fosse um hat, onde ele se conecta para fora, onde a conexão não tem origem de fora para dentro, é de dentro para fora, é um outro tipo de abordagem, você com o netstat rodando de tempos em tempos, você conseguiria pegar esse aplicativo malicioso. Putz, cara, isso aí então... Imagina que ele está... Você está usando a porta 4444, quem conhece do mundo hacker sabe que a 4444 é a porta default de um comando chamado netcat, netcat é um backdoor bem conhecido do mundo hacker, né? Ah, galera, os hackers nem mudam a porta, cara, de tamanha a certeza que as pessoas estão cagando para a segurança, né, delas. E aí o hacker, ele coloca um netstat baseado que ele fez, que na verdade é um script, que chama o netstat original, mas excluindo a porta 4444 da lista. Então, tipo, usando um vgrep, seria tipo assim, olha só, vamos fazer aqui como que o hacker faria para você entender como que o mundo é mal, tá? Não estou dizendo que você vai fazer isso aqui, pelo amor de Deus, não sai fazendo... Isso por aí, acho que a fonte deve estar boa. Então, primeira coisa, você, netstat, você vai lá no barra bin, né, você renomeia ele para headstart. Aí, você vai lá e dá um touch e cria o netstat. Depois você vai lá, dá um chmod, mais x netstat. Mais x netstat. Legal? Galera, nunca fiz isso na minha vida não, hein? Aí você vai lá e dá um echo. E aí você começa a escrever, tá ok? O que você pode escrever lá? Você pode escrever tipo assim, tá? Ah, ponto barra, beleza? Não, nem precisaria porque já está no barra bin, né? Headstart, beleza? E aí você colocaria os argumentos, beleza? Opa. Cifrão argumentos. Legal, o que entraria ali? E aí você... Você colocaria tipo assim, beleza, né? E aí você colocaria assim, tipo, grep, traço v4444. Legal? Então ele iria excluir, né, ele iria excluir... Ah, detalhe. Tem que imputar isso aonde? No netstat. Netstat. Tem mania de errar esse nome, tá? Então você... Você renomeia o seu netstat para headstart. Dá um touch. Dá um cegamote no netstart. E fala assim, ó. Vai rodar o cômodo headstart, que é o original. Você renomeou. E você com grep, você vai ignorar. Puta merda, eu não lembro se era minúsculo ou maiúsculo. Puta que pariu. Puta que pariu. Lembra quando você tiver dúvida? Você pode ver a documentação oficial e é assim que você vê. O B é maiúsculo, tá? Galera. Não, o B é maiúsculo, a diversão. É porque tem o B maiúsculo e o B minúsculo. Vai lá, filho da égua. Então se não é o B maiúsculo, é o B minúsculo. Estou garantindo isso para vocês. Se não é o B maiúsculo, é o B minúsculo. Ok? E aí você vai lá e... Você escreve no seu netstat. Então você tem o seu novo netstat. Então o cara de security, né, o vacilão vai chegar lá. Ah, netstat, traço L. E aí vai para... Ah, começar a listar os processos que estão servindo menos o backdoor. E é o programa do cara malicioso, legal? Então sempre esteja atento aí. Eu não ensino essas coisas, tá? Eu só falo que elas existem, tá? Tem erro ali, com certeza. Garantir que não vai funcionar, beleza? Porque senão eu estou fodido aí, você sabe, né? Então o netstat, você tem que ter certeza que é o netstat. Ah, você então vai... Tem várias opções, traço L, traço T, né? Bom, o traço L é muito comum, porque você lista. Você lista. Então vamos lá. Netstat nessa máquina. Ai, caramba, net. Não, não está, não está, não está, não está. Então essa máquina nem netstat está tendo aqui, tá? Olha que foda, cara. Essa máquina cubes. Ela é limpa. O que ela é, o piquete, tipo, eu tenho que instalar de coisa. É assustador, cara. Mas aí eu evito instalar. Tá? Então você consegue obter endereços, é, degram, pacotes que estão passando, né, pela máquina. Você consegue saber quais arquivos estão associados a essa, a essa, essa comunicação, tá? Você consegue saber qual a node do programa que está executando, você consegue saber se está conectado se está pedindo conexão. Cara, com essa informação, você acha qual programa está se conectando. Bom, você pode cruzar isso com outras informações, certo? Aqui tem as opções das colunas, por exemplo, o traço I. Ele mostra as informações de placa de rede entre outras coisas. Cara, é um comando muito rico, tá? Traço R. Ele vai mostrar. Traço R. Ele vai mostrar. e ele vai mostrar as rotas. Traço R. Ele vai mostrar as rotas. rotas. Beleza? As rotas. O AT. Ele vai mostrar as conexões com a internet. At. Então você consegue saber, olha só. Está ocorrendo na máquina local 10.0.2.15 na porta 55.8.68 uma conexão para uma porta externa um IP 192... Desculpa, 199 232... 114... 132 HTTP. Não é HTTPS. Hum... Isso aqui chamaria minha atenção. Do tipo Time Wait. Então ele está em tempo esperando alguma coisa ali. E provavelmente ele obteve algum HTML e ele está no Wait esperando se vai pedir imagens JavaScript, CSS na mesma connection. Isso é o capítulo de camada de transporte do livro do Tanebo de redes de computadores. Fala sobre isso. Que está lá naquele curso de redes de graça que eu falei para vocês. Beleza? Cara, com certeza isso aqui chamaria minha atenção. Então eu pegaria esse IP e eu iria procurar quais melhores lugares IP Quality Score ou IP Abuse. São os dois melhores lugares para você buscar reputação de endereço IP. Sim, você tem reputação. Seu pai tem reputação. Até sua mãe tem reputação e também endereços IPs têm reputação, cara. Todo mundo tem reputação. Até professor tem reputação. Infelizmente minha reputação não é muito boa. Que triste, que triste, que triste. Traço L. Olha só que interessante. Você consegue com L você consegue saber quais processos estão ouvindo. Backdoors ouvem, tá? E quais os arquivos que seriam interessantes você olhar e quais inodes para você pegar esses processos que estão ouvindo. Cara, isso aqui é importante demais monitorar isso aqui. Beleza? Tanto que eu fiz aqui um programinha justamente para você testar portas, verificar se tem porta aberta na máquina. Lá no livro de Hack você vai aprender um comando chamado Nmap, tá? Network Mapper. Beleza? E nesse Network Mapper, é para eu ensino como você vai fazer para você verificar a sua rede, o que está aberto, o que não está aberto, o que tem de serviço, o que não tem de serviço. Beleza? Lá no curso de Hack. E com certeza nós vamos usar lá no curso de Hack. Já está gravado, então eu te falo que vou te dar certeza porque eu já gravei sobre NetStart. Legal? Próxima aula eu vou falar sobre endereço MAC e address. E comando ARP. Até lá, até mais. Tchau.