Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Del virus al cargador, las categorías clásicas y sus límites

5 tareas · 41 min · Principiante

Transportes Ocañero mueve carga por carretera y en dos semanas cerró siete muestras con su análisis completo. Antes de ponerles nombre, alguien resumió cada una en una fila con lo que se observó, columna por columna y sin etiquetas. En esta sala aprendes las categorías clásicas de malware, qué pregunta responde cada una y por qué una misma muestra puede caer en varias a la vez. Todo es lectura de evidencia ficticia; nada se ejecuta.

0 de 5 · 0%

Objetivo de la sala

Transportes Ocañero mueve carga por carretera y en dos semanas cerró siete muestras con su análisis completo. Antes de ponerles nombre, alguien resumió cada una en una fila con lo que se observó, columna por columna y sin etiquetas. En esta sala aprendes las categorías clásicas de malware, qué pregunta responde cada una y por qué una misma muestra puede caer en varias a la vez. Todo es lectura de evidencia ficticia; nada se ejecuta.

Las categorías clásicas no son cajones de un mismo mueble. Cada una contesta una pregunta distinta sobre la muestra, y por eso no se excluyen entre sí:

  • Cómo se propaga. Un virus se copia dentro de otros archivos y depende de que alguien abra el anfitrión. Un gusano es un programa autónomo que pasa solo de un equipo a otro por la red, aprovechando un servicio expuesto o unas credenciales, sin que nadie lo abra en cada equipo.
  • Cómo llega. Un troyano se hace pasar por algo útil o legítimo para que la persona lo ejecute. La palabra describe el engaño de la llegada, no lo que pasa después.
  • Qué hace. Un RAT (troyano de acceso remoto) da control interactivo del equipo a quien lo opera; un ransomware cifra y pide pago; un wiper destruye datos sin forma prevista de recuperarlos; un bot recibe órdenes junto con muchos otros equipos, y el conjunto se llama botnet.
  • Cómo se esconde. Un rootkit altera lo que el propio sistema informa (procesos, archivos, conexiones) para que no se vea.

Responde para continuar

Un informe dice que la muestra «es un troyano». ¿Qué pregunta responde esa palabra, y cuál deja abierta?

Ver pista de ayuda

Repasa en qué grupo de la lista está la palabra troyano.

Abre el laboratorio y lee las fichas:

cat comportamiento.csv

Cada columna es una pregunta con respuesta sí o no, o con un detalle. Para separar un virus de un gusano mira dos columnas: si la muestra se copia dentro de otros archivos y si pasa sola a otros equipos. Que un programa aparezca en varios equipos no basta: también aparece en varios si muchas personas abren el mismo adjunto. Lo que define al gusano es que no hace falta nadie en el equipo de destino.

Responde para continuar

Con la definición de la tarea 1, escribe la muestra de la tabla que es un gusano.

Ver pista de ayuda

Busca la fila con «si» en pasa_sola_a_otros_equipos y mira cómo llegó.

Muchas muestras no son el daño final, sino una etapa que trae otra pieza. Tres palabras se usan para esa etapa y conviene separarlas por lo que la evidencia muestra:

  • El dropper lleva la otra pieza dentro y la deposita en el equipo, normalmente escrita en disco.
  • El descargador no la lleva: la baja de la red y la pone en marcha.
  • El cargador, en el uso común del oficio, prepara la otra pieza y la pone a correr, a menudo descifrándola y cargándola solo en memoria, sin dejarla escrita como archivo.

En la práctica los informes mezclan estas palabras, y muchos llaman «cargador» a cualquier primera etapa. Por eso la etiqueta se justifica con las columnas: de dónde sale la otra pieza y dónde queda.

Responde para continuar

Escribe la muestra de la tabla que corresponde a un cargador y no a un dropper.

Ver pista de ayuda

Compara las filas que traen otra pieza dentro y fíjate en la columna donde_queda_la_otra_pieza.

Como cada categoría responde una pregunta distinta, una sola muestra puede llevar varias a la vez sin contradicción. Eso no es indecisión del analista: es describir la muestra completa. Lo que sí es un error es quedarse con una sola palabra cuando la evidencia muestra más, porque cada etiqueta dispara una respuesta distinta (un RAT exige buscar qué hizo el operador; un rootkit exige no fiarse de lo que el equipo informa de sí mismo).

Lee también las notas del equipo:

cat notas.txt

Responde para continuar

Con la fila de OCA-06 y su nota, ¿qué etiquetas le corresponden?

Ver pista de ayuda

Recorre las columnas de OCA-06 una por una: cómo llegó, qué hace y cómo se esconde.

La pantalla que ve la víctima no es la evidencia. Un programa puede dejar una nota de rescate y no tener ninguna forma de devolver los datos. La diferencia entre ransomware y wiper está en el mecanismo: el ransomware cifra con una clave que alguien guarda o puede derivar, de modo que la recuperación es posible, aunque sea pagando; el wiper destruye y no hay nada que recuperar. Esa diferencia cambia la respuesta entera: si no hay clave, negociar no sirve y todo depende de los respaldos.

Responde para continuar

Con la fila de OCA-03 y su nota, ¿qué etiqueta se escribe sobre su efecto en los datos?

Ver pista de ayuda

Lee qué dice notas.txt sobre la clave, no qué dice la nota de la víctima.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad