🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónFirmas válidas en muestras maliciosas: robo y abuso
5 tareas · 40 min · Principiante
Martes 15 de junio de 2027, Tinturas Sogamuxi. En PLT-04 hay tres archivos marcados y los tres llevan una firma que fue válida: uno de una empresa que nadie conoce, uno de un proveedor de toda la vida y una herramienta de soporte remoto que TI también usa. En esta sala distingues las tres maneras en que algo malicioso o indeseado acaba bien firmado, las nombras con MITRE ATT&CK y decides a quién se reporta cada una. Todo es lectura de tablas ficticias; nada se ejecuta.
Objetivo de la sala
Martes 15 de junio de 2027, Tinturas Sogamuxi. En PLT-04 hay tres archivos marcados y los tres llevan una firma que fue válida: uno de una empresa que nadie conoce, uno de un proveedor de toda la vida y una herramienta de soporte remoto que TI también usa. En esta sala distingues las tres maneras en que algo malicioso o indeseado acaba bien firmado, las nombras con MITRE ATT&CK y decides a quién se reporta cada una. Todo es lectura de tablas ficticias; nada se ejecuta.Una muestra maliciosa con firma válida casi siempre llegó ahí por uno de tres caminos. El primero es el robo: alguien entra a un fabricante legítimo y firma con su clave, de modo que la muestra hereda la reputación de años de esa empresa. El segundo es la empresa de fachada: se constituye una sociedad con papeles en regla, se compra un certificado a su nombre y solo se firma malware con él. El tercero no es malware en sentido estricto: un programa legítimo bien firmado que se usa para algo que la empresa no autorizó, como una herramienta de soporte remoto instalada por quien no debía.
Cada camino deja huellas distintas. El robo se ve en un firmante con historial largo que de pronto firma archivos que no son de su catálogo, a menudo con un aviso del propio fabricante. La fachada, en una empresa reciente, sin productos y cuyo certificado solo aparece en archivos detectados. El uso indebido, en una instalación que no tiene quien la pida.
Abre el laboratorio y ejecuta SELECT * FROM muestras, SELECT * FROM firmantes y SELECT * FROM comunicados.
Responde para continuar
¿Cómo se clasifica AB-2, iraka_sync.exe?
Ver pista de ayuda
Compara el archivo con los productos publicados y lee el aviso de mayo.
En la tabla firmantes hay un registro mercantil, una fecha de certificado, unos productos y unas cifras de reputación por huella. Una empresa constituida semanas antes de obtener su certificado, sin ningún producto conocido y cuyos archivos firmados son todos detectados encaja con una fachada. Nada de eso es delito por sí mismo; junto, describe un certificado conseguido para firmar malware.
Responde para continuar
Escribe el id de la muestra firmada por una empresa que reúne las señales de una fachada.
Ver pista de ayuda
Busca el firmante con registro reciente, sin productos y con todos sus archivos detectados.
MITRE ATT&CK describe estas conductas en dos lugares. Conseguir el certificado, comprándolo o robándolo, es la subtécnica T1588.003, dentro de la obtención de capacidades. Usarlo para firmar y así pasar controles que confían en el código firmado es la subtécnica T1553.002, dentro de la subversión de controles de confianza. ATT&CK sirve aquí para describir lo observado y buscar detecciones, nunca para reproducirlo.
Responde para continuar
Para AB-1, ¿qué par de técnicas describe lo que la evidencia permite afirmar?
Ver pista de ayuda
Una técnica describe cómo se consiguió el certificado; la otra, para qué se usó.
AB-3 no tiene nada de malicioso en su código: es una herramienta comercial con miles de instalaciones limpias, y TI la usa. El problema es dónde apareció y quién la instaló. Revocar su certificado sería absurdo; lo que se corrige es la política de quién puede instalarla y dónde, y se investiga la cuenta que la puso en PLT-04 fuera de horario.
Ejecuta SELECT * FROM instalaciones.
Responde para continuar
Escribe la cuenta que instaló la herramienta de soporte remoto en PLT-04.
Ver pista de ayuda
Busca la fila de PLT-04 en la tabla instalaciones.
Cada camino tiene su destinatario. Un certificado de fachada se reporta a la autoridad que lo emitió, que es quien puede revocarlo. Un certificado robado se coordina con el fabricante, que ya pidió la revocación, y se le envían las huellas de lo que se encontró para que avise a sus demás clientes. Un programa legítimo mal usado no se reporta a su fabricante: se resuelve dentro de casa.
Responde para continuar
¿Qué plan de reporte sale del caso?
Ver pista de ayuda
Piensa en quién puede actuar sobre cada certificado.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.