🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónAnálisis de archivos en D3FEND: hash, contenido, reglas y entorno aislado
4 tareas · 40 min · Principiante
Lo que hace un analista de malware tiene su propio lugar en D3FEND: la familia de análisis de archivos, con contramedidas para comparar huellas, buscar patrones en el contenido, aplicar reglas, emular y observar el archivo en un entorno aislado. En esta sala lees cómo trató la pasarela de correo de Harinas Tacarigua cuatro adjuntos, uno de ellos una variante de HTG-2051 que pasó por una etapa y no por otra, y otro que no hizo nada mientras lo miraban.
Objetivo de la sala
Lo que hace un analista de malware tiene su propio lugar en D3FEND: la familia de análisis de archivos, con contramedidas para comparar huellas, buscar patrones en el contenido, aplicar reglas, emular y observar el archivo en un entorno aislado. En esta sala lees cómo trató la pasarela de correo de Harinas Tacarigua cuatro adjuntos, uno de ellos una variante de HTG-2051 que pasó por una etapa y no por otra, y otro que no hizo nada mientras lo miraban.En D3FEND, File Analysis (D3-FA) agrupa las contramedidas que examinan un archivo para decidir si es dañino. Debajo están File Hashing (D3-FH), que compara la huella del archivo con una lista de huellas conocidas; File Content Analysis (D3-FCOA), que busca patrones en el contenido sin ejecutarlo, y su variante File Content Rules (D3-FCR), que lo hace con reglas escritas en un lenguaje de patrones, como las reglas YARA; Dynamic Analysis (D3-DA), que abre el archivo en un entorno aislado y observa lo que hace, y Emulated File Analysis (D3-EFA), que simula la ejecución del código en vez de abrirlo en un sistema completo.
Cada una ve cosas distintas y falla de forma distinta. La huella reconoce copias exactas y nada más. El contenido y las reglas reconocen patrones, y dejan de verlos cuando el archivo los esconde. El entorno aislado ve conductas, pero solo las que ocurren mientras observa y en el entorno que ofrece.
Responde para continuar
La misma familia de malware llega recompilada, con otra huella y las mismas cadenas. ¿Qué etapa deja de reconocerla seguro?
Ver pista de ayuda
Piensa en qué cambia y qué no cambia cuando se recompila el mismo código.
La pasarela de Tacarigua aplica tres etapas en orden. La tabla resultados muestra qué dijo cada una de los cuatro adjuntos de la semana. Uno de ellos es la misma familia que HTG-2051, pero con una huella nueva: la lista de huellas no lo reconoció y otra etapa sí.
Abre el laboratorio y lee etapas_pasarela y resultados.
Responde para continuar
Escribe el nombre del archivo que la lista de huellas dejó pasar y que detuvo la regla de contenido.
Ver pista de ayuda
Busca la fila con «sin coincidencia» en la etapa 1 y «coincide» en la etapa 2.
Un entorno aislado observa durante un tiempo fijo. Si la muestra espera más que eso antes de actuar, el informe sale sin actividad, y eso no significa que el archivo sea limpio: significa que no se vio nada en ese plazo. Es uno de los límites de la contramedida de análisis dinámico, junto con la fidelidad del entorno y las activaciones por fecha u orden externa.
Uno de los adjuntos salió sin actividad en la pasarela y el equipo de análisis lo repitió con más tiempo. Compara la duración de la pasarela con el segundo de su primera acción en informe_largo.
Responde para continuar
¿Cuántos segundos más habría tenido que durar el análisis de la pasarela para ver la primera acción de ese adjunto?
Ver pista de ayuda
Resta los segundos que dura la etapa 3 al segundo en que aparece la primera escritura en el registro.
Con el segundo análisis delante, tarifa_harinas_feb.exe escribe el mismo valor de arranque que HTG-2051 y habla con el mismo servidor. El informe tiene que decir qué falló y qué se propone, en el lenguaje del marco, para que la propuesta se entienda en cualquier equipo.
Responde para continuar
¿Qué conclusión va al informe sobre la pasarela?
Ver pista de ayuda
Ninguna etapa se tira por un fallo; se nombra su límite y se refuerza con lo aprendido.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.