Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Recursos incrustados y carga en memoria vistos en el informe

5 tareas · 40 min · Principiante

Un ensamblado puede llevar dentro archivos que no son código: iconos, textos, plantillas o, a veces, otra cosa con nombre de imagen. Y puede cargar otro ensamblado a partir de bytes que tiene en memoria, sin que exista ningún archivo en disco. Juntas, esas dos posibilidades explican por qué el informe de un entorno aislado puede terminar sin archivos nuevos y aun así contar una segunda etapa. Aquí se cruzan tres salidas de M-4611 —la lista de recursos, las llamadas del decompilado y la corrida en el entorno aislado— para cerrar la pregunta que dejó abierta la ficha: de dónde sale Hilo.Comun.

0 de 5 · 0%

Objetivo de la sala

Un ensamblado puede llevar dentro archivos que no son código: iconos, textos, plantillas o, a veces, otra cosa con nombre de imagen. Y puede cargar otro ensamblado a partir de bytes que tiene en memoria, sin que exista ningún archivo en disco. Juntas, esas dos posibilidades explican por qué el informe de un entorno aislado puede terminar sin archivos nuevos y aun así contar una segunda etapa. Aquí se cruzan tres salidas de M-4611 —la lista de recursos, las llamadas del decompilado y la corrida en el entorno aislado— para cerrar la pregunta que dejó abierta la ficha: de dónde sale Hilo.Comun.

Los recursos incrustados de un ensamblado se guardan dentro del propio archivo y se leen por nombre desde el código. Es lo normal en cualquier programa: iconos de la ventana, traducciones, plantillas. La ficha estática los lista con su nombre, su tamaño y, si la herramienta lo calcula, su entropía.

Una entropía alta no acusa a nadie, porque una imagen comprimida también la tiene. Lo que llama la atención es el desajuste: un recurso que dice ser una imagen, que no empieza como empiezan las imágenes de ese tipo y que ningún visor abre.

Responde para continuar

Escribe el nombre corto (el que termina en .png) del recurso que se presenta como imagen y no lo es.

Ver pista de ayuda

Compara el comentario de la ficha en las dos filas de tipo imagen.

En .NET un programa puede pedir al entorno que cargue un ensamblado a partir de un conjunto de bytes, en lugar de a partir de un archivo. En el decompilado se reconoce porque aparece la carga con un arreglo de bytes como argumento, normalmente cerca de la lectura de un recurso o de una descarga. Después, el programa busca dentro de lo cargado una clase y un método por su nombre escrito como texto, y lo invoca.

MITRE ATT&CK describe este comportamiento como Reflective Code Loading (T1620): cargar código directamente en la memoria del proceso en vez de ejecutarlo desde un archivo en disco. Aquí solo se reconoce en la salida; el detalle de cómo se transforman los bytes está omitido en el material y no hace falta para el informe.

Responde para continuar

Escribe el nombre completo de la clase que el código busca dentro del ensamblado que carga en memoria.

Ver pista de ayuda

Mira la última llamada de CargaModulo.Preparar.

El decompilado dice qué puede pasar; la corrida del entorno aislado dice qué pasó una vez. Cuando las dos coinciden en el orden de los hechos, la conclusión gana mucha fuerza. En el informe hay un evento de carga de ensamblado sin ruta en disco y, justo antes, una respuesta del servidor que encaja con el método que atiende órdenes en Sincronizador.

Responde para continuar

Escribe el cuerpo exacto de la respuesta del servidor que precede a la carga del ensamblado.

Ver pista de ayuda

Ordena el informe por segundo y mira la fila anterior a la carga.

Si la segunda etapa nunca toca el disco, su huella SHA-256 no está en ningún equipo para buscarla, y un barrido de archivos no la encontrará. Lo que sí queda a la vista es el primer archivo con su recurso, la conexión al servidor y el comportamiento del proceso: un programa de turnos que carga un ensamblado sin ruta justo después de hablar con un dominio externo.

Responde para continuar

¿Qué consecuencia tiene para la detección que Hilo.Comun se cargue solo en memoria?

Ver pista de ayuda

Repasa qué dice el informe sobre archivos nuevos en disco al final de la corrida.

El informe que lee el SOC usa ATT&CK para describir conductas. Elegir la técnica correcta importa porque cada una arrastra sus propias detecciones: no es lo mismo describir una descarga que una carga en memoria o una ocultación de datos.

Responde para continuar

¿Qué técnica de MITRE ATT&CK describe lo que se vio en el segundo 7 del informe?

Ver pista de ayuda

Fíjate en lo que dice el evento de ese segundo y en de dónde salieron los bytes.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad