Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Firmas válidas en muestras maliciosas: robo y abuso

5 tareas · 40 min · Principiante

Martes 15 de junio de 2027, Tinturas Sogamuxi. En PLT-04 hay tres archivos marcados y los tres llevan una firma que fue válida: uno de una empresa que nadie conoce, uno de un proveedor de toda la vida y una herramienta de soporte remoto que TI también usa. En esta sala distingues las tres maneras en que algo malicioso o indeseado acaba bien firmado, las nombras con MITRE ATT&CK y decides a quién se reporta cada una. Todo es lectura de tablas ficticias; nada se ejecuta.

0 de 5 · 0%

Objetivo de la sala

Martes 15 de junio de 2027, Tinturas Sogamuxi. En PLT-04 hay tres archivos marcados y los tres llevan una firma que fue válida: uno de una empresa que nadie conoce, uno de un proveedor de toda la vida y una herramienta de soporte remoto que TI también usa. En esta sala distingues las tres maneras en que algo malicioso o indeseado acaba bien firmado, las nombras con MITRE ATT&CK y decides a quién se reporta cada una. Todo es lectura de tablas ficticias; nada se ejecuta.

Una muestra maliciosa con firma válida casi siempre llegó ahí por uno de tres caminos. El primero es el robo: alguien entra a un fabricante legítimo y firma con su clave, de modo que la muestra hereda la reputación de años de esa empresa. El segundo es la empresa de fachada: se constituye una sociedad con papeles en regla, se compra un certificado a su nombre y solo se firma malware con él. El tercero no es malware en sentido estricto: un programa legítimo bien firmado que se usa para algo que la empresa no autorizó, como una herramienta de soporte remoto instalada por quien no debía.

Cada camino deja huellas distintas. El robo se ve en un firmante con historial largo que de pronto firma archivos que no son de su catálogo, a menudo con un aviso del propio fabricante. La fachada, en una empresa reciente, sin productos y cuyo certificado solo aparece en archivos detectados. El uso indebido, en una instalación que no tiene quien la pida.

Abre el laboratorio y ejecuta SELECT * FROM muestras, SELECT * FROM firmantes y SELECT * FROM comunicados.

Responde para continuar

¿Cómo se clasifica AB-2, iraka_sync.exe?

Ver pista de ayuda

Compara el archivo con los productos publicados y lee el aviso de mayo.

En la tabla firmantes hay un registro mercantil, una fecha de certificado, unos productos y unas cifras de reputación por huella. Una empresa constituida semanas antes de obtener su certificado, sin ningún producto conocido y cuyos archivos firmados son todos detectados encaja con una fachada. Nada de eso es delito por sí mismo; junto, describe un certificado conseguido para firmar malware.

Responde para continuar

Escribe el id de la muestra firmada por una empresa que reúne las señales de una fachada.

Ver pista de ayuda

Busca el firmante con registro reciente, sin productos y con todos sus archivos detectados.

MITRE ATT&CK describe estas conductas en dos lugares. Conseguir el certificado, comprándolo o robándolo, es la subtécnica T1588.003, dentro de la obtención de capacidades. Usarlo para firmar y así pasar controles que confían en el código firmado es la subtécnica T1553.002, dentro de la subversión de controles de confianza. ATT&CK sirve aquí para describir lo observado y buscar detecciones, nunca para reproducirlo.

Responde para continuar

Para AB-1, ¿qué par de técnicas describe lo que la evidencia permite afirmar?

Ver pista de ayuda

Una técnica describe cómo se consiguió el certificado; la otra, para qué se usó.

AB-3 no tiene nada de malicioso en su código: es una herramienta comercial con miles de instalaciones limpias, y TI la usa. El problema es dónde apareció y quién la instaló. Revocar su certificado sería absurdo; lo que se corrige es la política de quién puede instalarla y dónde, y se investiga la cuenta que la puso en PLT-04 fuera de horario.

Ejecuta SELECT * FROM instalaciones.

Responde para continuar

Escribe la cuenta que instaló la herramienta de soporte remoto en PLT-04.

Ver pista de ayuda

Busca la fila de PLT-04 en la tabla instalaciones.

Cada camino tiene su destinatario. Un certificado de fachada se reporta a la autoridad que lo emitió, que es quien puede revocarlo. Un certificado robado se coordina con el fabricante, que ya pidió la revocación, y se le envían las huellas de lo que se encontró para que avise a sus demás clientes. Un programa legítimo mal usado no se reporta a su fabricante: se resuelve dentro de casa.

Responde para continuar

¿Qué plan de reporte sale del caso?

Ver pista de ayuda

Piensa en quién puede actuar sobre cada certificado.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad