🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónAnálisis de Malware
Leer lo que dejó una muestra y convertirlo en una detección
18 módulos · 113 salas · 83 h 10 min
Cuando una muestra sospechosa llega al equipo, alguien tiene que responder qué hace, qué toca, con quién habla y cómo se reconoce la próxima vez. Ese es el oficio: no construir malware, sino leer lo que deja y convertirlo en una regla que el resto del equipo pueda usar. Aquí el análisis es siempre defensivo y sobre evidencia ficticia. Lees informes de análisis estático y de entornos aislados, cadenas, importaciones, procesos, registros, capturas de red y salidas de memoria de ejemplo; nunca ejecutas una muestra real ni recibes instrucciones para crearla, empaquetarla o evadir una defensa. Cada módulo termina en algo útil para quien defiende: indicadores, una regla YARA o Sigma, una línea de tiempo o un informe. Es un oficio de respuesta a incidentes y de ingeniería de detección. La pregunta que se practica es «qué hizo y cómo lo vemos la próxima vez», y la disciplina es separar lo que la evidencia demuestra de lo que solo se sospecha, incluida la atribución. Alineación a estándares: perfiles Cyber Incident Responder y Digital Forensics Investigator del marco europeo ENISA ECSF; MITRE ATT&CK como mapa para describir comportamientos (siempre a DETECTAR, nunca a ejecutar). Los identificadores exactos se verifican contra la fuente oficial antes de citarlos.
0 de 546 tareas · sin cuenta no se guarda
Empezar: Qué es una muestra y la regla de no ejecutar →Triaje seguro y manejo de muestras
Qué es una muestra y cómo se maneja sin hacerse daño ni estropear la prueba: la regla de no ejecutar nada en el equipo de trabajo, la estación de triaje, huellas SHA-256, nombres seguros y cadena de custodia, tipo real frente a extensión y la lectura crítica de un informe de triaje con sus límites. Todo sobre fichas e informes ficticios, sin abrir nunca una muestra. Cierras decidiendo cuál de tres adjuntos se analiza primero y con qué regla.
Análisis estático: formatos y cabeceras
Lectura de las salidas de análisis estático de una muestra sin ejecutarla ni desensamblarla: cabeceras y secciones de un ejecutable de Windows (PE) y de uno de Linux (ELF), tablas de importaciones, marcas de tiempo, recursos, cadenas y entropía. Se aprende a separar lo que el archivo declara de lo que prueba, a comparar con los programas normales de la empresa y a redactar una hipótesis prudente. Todo es lectura de fichas ficticias: nada sobre construir, empaquetar ni evadir.
Cadenas, empaquetado y ofuscación vistos desde la salida
Qué sugiere la salida de una herramienta cuando una muestra está oculta, y qué no prueba. Se leen cadenas útiles y engañosas con su frecuencia en la empresa, la entropía y la tabla de secciones, las importaciones escasas, el texto partido y codificado de un script y los informes estático y de entorno aislado, y se concluye con cautela. El escenario pide distinguir una muestra empaquetada de un instalador legítimo que comparte sus señales. Todo es lectura de salidas de ejemplo: nada sobre empaquetar, ofuscar ni evadir.
Scripts y macros leídos
Leer, sin ejecutarlo nunca, el texto de un script de PowerShell, de un JavaScript de escritorio y de la macro de una hoja de cálculo que ya llegaron presentados como texto: qué hace cada bloque, cómo se deshacen a mano las cadenas partidas, escritas con códigos, invertidas o en Base64, y qué indicadores dejan en los registros del equipo. Se separa lo observado de lo inferido y de lo desconocido, se convierte lo leído en un borrador de regla Sigma que se prueba y se mide, y se cierra con un escenario sin guía en otra empresa: reconstruir el flujo de un script ficticio y redactar lo que el informe puede afirmar.
Análisis dinámico leído: informes de entorno aislado
Cómo se lee el informe de un entorno aislado sin ejecutar nada: árbol de procesos, archivos creados, claves de registro, conexiones, mutex y comandos. Separas lo que es ruido de la imagen base de lo que es de la muestra, y redactas su comportamiento con lo observado, lo inferido y lo que no se sabe. Todo informe es de ejemplo.
Persistencia y comportamiento en los informes
Cómo aparecen en un informe lo que una muestra hace para quedarse y para avanzar: claves de arranque y carpeta de inicio, tareas programadas y servicios, la subida de nivel de integridad, la inyección en otro proceso y el salto a otro equipo, leídos como telemetría ya registrada (Sysmon y registros de Windows) y mapeados a MITRE ATT&CK solo para detectar. Qué evento delata cada paso, cómo se distingue de lo que hace un administrador con la línea base y el contexto, y qué técnicas quedan sin cubrir si su fuente no llega al SIEM. Todo es lectura de evidencia ficticia; no se ejecuta ni se construye nada. Cierra con un escenario sin paso a paso: armar la línea de tiempo de una muestra con fuentes en zonas horarias y relojes distintos y separar lo demostrado de lo supuesto.
Red y mando y control desde capturas
Leer una captura de red de una muestra ficticia y sacar de ella indicadores útiles para bloquear y detectar: el DNS que resolvió y lo que fracasó, lo que queda a la vista en HTTP y en los metadatos de TLS, los intervalos de baliza medidos a mano, los nombres generados y los puertos raros leídos sin fabricar nada, y lo que sale hacia fuera. Cierra con la lista de indicadores, su confianza y su fecha de revisión. Todo es lectura de registros ya escritos de una sala de análisis aislada; nada se ejecuta. Termina con un escenario sin guía.
Examen intermedio: las muestras de una organización nueva
El examen de mitad del camino: una organización que no conoces y nadie que te diga dónde mirar. Cuatro salas de escenario, todas con lectura de tablas e informes ficticios: ordenas un lote de adjuntos retenidos con la política de la cola, interpretas la ficha estática de un ejecutable sin ejecutarlo, conviertes el informe de un entorno aislado en comportamiento redactado —observado, inferido y desconocido— y pasas una captura de red a indicadores con su confianza. Solo evalúa lo practicado hasta aquí: triaje, análisis estático, cadenas y empaquetado, scripts y macros, informes de entorno aislado, persistencia y red. Nunca se ejecuta ni se crea una muestra. Se abre al completar los módulos anteriores y al aprobarlo se obtiene la credencial intermedia.
Documentos y adjuntos maliciosos
Cómo llega una muestra por correo y cómo se triaja sin abrirla: leer la autenticación del correo, comparar el nombre del adjunto con su tipo real y ordenar la cola. Después cada vehículo visto por dentro, siempre con salidas de herramientas de ejemplo: el documento de Office como contenedor con su proyecto de macros y su ejecución automática, el PDF por el recuento de sus acciones y la lectura de sus objetos, el acceso directo por su destino, sus argumentos y el rastro de la máquina que lo creó, y las imágenes de disco y los archivos comprimidos por su listado, sus archivos ocultos y su cifrado. Cierras con una regla de detección probada contra treinta días de registros y un informe que separa lo demostrado de lo sospechado. Todo es lectura de evidencia ficticia: ninguna práctica abre, ejecuta ni construye un adjunto. Cierra con un escenario sin paso a paso: el correo de cobro que llegó a Finanzas de otra empresa y su adjunto.
Malware en Linux y macOS
Lo que cambia cuando la muestra no es de Windows, leído siempre en informes y nunca ejecutado: el informe estático de un binario ELF (cabecera, secciones, entropía, importaciones y cadenas), las tareas programadas y los servicios que hacen volver a una muestra, los mineros de criptomonedas que se delatan por el consumo y una conexión sostenida, las puertas traseras de servidor (un script entre las imágenes, un puerto que nadie pidió, una llave añadida) y, en macOS, la firma, la notarización y los agentes de lanzamiento. Cierra con un servidor Linux con un proceso sospechoso y su informe: sin guía, hay que identificar el proceso, su destino y su arranque, y proponer qué hacer con autorización.
Ransomware: huella y línea de tiempo
Qué huella deja un cifrado en los archivos, las notas, los servicios, los procesos, las copias de sombra y los respaldos, y cómo se reconstruye la línea de tiempo desde el acceso inicial hasta el cifrado, uniendo fuentes con zonas horarias y relojes distintos. Se mide el margen que hubo y se decide qué indicador habría detenido el caso antes. Todo es lectura de registros e inventarios ficticios: nada sobre cómo se cifra ni se despliega. Cierras con la línea de tiempo de un incidente nuevo, sin guía.
Ladrones de credenciales y troyanos bancarios
Familias que roban credenciales y datos de navegador o de pago, vistas desde sus informes: qué datos tocan, cómo salen del equipo, qué indicadores y reglas sirven y qué hay que rotar tras un incidente, con contexto de fraude bancario en Latinoamérica. Todo es lectura de informes e inventarios ficticios, sin ejecutar nada; cierra con un escenario de un equipo infectado y la lista de cuentas a rotar, sin guía.
Memoria: lectura de salidas de ejemplo
Cómo se lee la salida de un análisis de memoria ya generado, con herramientas del tipo Volatility: qué dice la memoria de una muestra que el disco no dice, procesos y árbol contra lo esperado, conexiones y módulos cargados, regiones con código sin archivo y cómo separar el hallazgo del falso positivo. Terminas convirtiendo la salida en indicadores medidos contra equipos sanos, una regla revisada y un informe que no afirma más de lo que la evidencia demuestra. Todo es lectura de salidas de ejemplo ficticias: no se abre ningún volcado ni se ejecuta ninguna muestra.
De la muestra a la detección
Convertir lo observado en una muestra ficticia en detecciones que el equipo pueda usar: qué rasgos merecen una regla (estables, raros y baratos de buscar), reglas YARA sobre cadenas y condiciones con su codificación, reglas Sigma sobre eventos de creación de procesos y reglas de red leídas a nivel de registro. Se prueban contra datos de ejemplo por los dos lados, se miden precisión, cobertura y volumen, y se decide el modo de despliegue. Todo es lectura de reglas, resultados y evidencia ficticia; nada se ejecuta ni se lanza contra una red. Cierra con un escenario sin guía: revisar una regla con falsos positivos.
Indicadores, atribución prudente e informe
Separar lo que identifica una muestra de lo que identifica una familia: indicadores de compromiso frente a comportamiento, con su contexto, su fecha y su caducidad; expresar la confianza de cada hallazgo con una escala que no depende del tono; atribuir solo hasta donde lo sostienen los rasgos difíciles de copiar, con las hipótesis alternativas a la vista; y redactar el informe técnico y el resumen ejecutivo para sus dos lectores, con una versión en inglés. Cierra con el informe final de una muestra en otra organización, sin paso a paso.
Simulacro 1: la muestra que llegó por correo
Un simulacro de cinco salas de escenario, casi sin guía, que no enseña nada nuevo: integra los módulos 1 a 14 siguiendo una sola muestra desde el correo hasta una regla. Un adjunto sospechoso llega a una aceitera y una persona lo abre. Decides qué se analiza primero con la política de la cola, lees la ficha estática y separas el empaquetado de un instalador legítimo que comparte una señal, redactas el informe del entorno aislado y un volcado de memoria sin afirmar lo que no se vio, mides el ritmo de la captura de red y cierras sin pistas: qué indicadores salen, qué regla se entrega, hasta cuándo vale un dominio y qué confianza sostiene la familia. Todo es lectura de informes, fichas, capturas y salidas de ejemplo de una muestra ficticia: nada se ejecuta, se crea ni se oculta.
Simulacro 2: un incidente de cifrado
Simulacro de unas siete horas en cinco salas de escenario sin guía sobre un mismo caso: una empresa que sufre un cifrado de archivos. Reconstruyes la línea de tiempo desde el correo, el EDR y los registros de Windows corrigiendo un reloj desfasado, mides el alcance y lo que sobrevivió en copias y respaldos, lees los informes estático y de entorno aislado de la muestra sin dar por demostrado lo que solo se infiere, cruzas una salida de memoria con una línea base y con la red, y cierras con las alertas, los indicadores que sirven y los que no, las cuentas a rotar, una atribución prudente y el margen del caso. No enseña nada nuevo. Todo es lectura de evidencia ficticia: nada se ejecuta, se crea ni se despliega.
Examen final: el análisis completo de una muestra
El caso final del camino: una muestra ficticia en una fábrica de envases, sin guía y sin pistas, desde el correo hasta el informe. Seis etapas de lectura de evidencia: triaje de los adjuntos y cadena de custodia, ficha estática con cadenas y señales de empaquetado, comportamiento en el entorno aislado y alcance en equipos Windows, Linux y macOS, red y memoria, una regla probada contra datos de ejemplo con su modo de despliegue, e indicadores con caducidad, hallazgos graduados, atribución prudente y resumen ejecutivo en inglés. No enseña nada nuevo: pone a trabajar todo el camino sobre otra organización y otros números. Todo es lectura de datos ficticios; nada se ejecuta. Se abre al completar todo lo demás y al aprobarlo se obtiene la credencial del camino.