🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónRecursos incrustados y carga en memoria vistos en el informe
5 tareas · 40 min · Principiante
Un ensamblado puede llevar dentro archivos que no son código: iconos, textos, plantillas o, a veces, otra cosa con nombre de imagen. Y puede cargar otro ensamblado a partir de bytes que tiene en memoria, sin que exista ningún archivo en disco. Juntas, esas dos posibilidades explican por qué el informe de un entorno aislado puede terminar sin archivos nuevos y aun así contar una segunda etapa. Aquí se cruzan tres salidas de M-4611 —la lista de recursos, las llamadas del decompilado y la corrida en el entorno aislado— para cerrar la pregunta que dejó abierta la ficha: de dónde sale Hilo.Comun.
Objetivo de la sala
Un ensamblado puede llevar dentro archivos que no son código: iconos, textos, plantillas o, a veces, otra cosa con nombre de imagen. Y puede cargar otro ensamblado a partir de bytes que tiene en memoria, sin que exista ningún archivo en disco. Juntas, esas dos posibilidades explican por qué el informe de un entorno aislado puede terminar sin archivos nuevos y aun así contar una segunda etapa. Aquí se cruzan tres salidas de M-4611 —la lista de recursos, las llamadas del decompilado y la corrida en el entorno aislado— para cerrar la pregunta que dejó abierta la ficha: de dónde sale Hilo.Comun.Los recursos incrustados de un ensamblado se guardan dentro del propio archivo y se leen por nombre desde el código. Es lo normal en cualquier programa: iconos de la ventana, traducciones, plantillas. La ficha estática los lista con su nombre, su tamaño y, si la herramienta lo calcula, su entropía.
Una entropía alta no acusa a nadie, porque una imagen comprimida también la tiene. Lo que llama la atención es el desajuste: un recurso que dice ser una imagen, que no empieza como empiezan las imágenes de ese tipo y que ningún visor abre.
Responde para continuar
Escribe el nombre corto (el que termina en .png) del recurso que se presenta como imagen y no lo es.
Ver pista de ayuda
Compara el comentario de la ficha en las dos filas de tipo imagen.
En .NET un programa puede pedir al entorno que cargue un ensamblado a partir de un conjunto de bytes, en lugar de a partir de un archivo. En el decompilado se reconoce porque aparece la carga con un arreglo de bytes como argumento, normalmente cerca de la lectura de un recurso o de una descarga. Después, el programa busca dentro de lo cargado una clase y un método por su nombre escrito como texto, y lo invoca.
MITRE ATT&CK describe este comportamiento como Reflective Code Loading (T1620): cargar código directamente en la memoria del proceso en vez de ejecutarlo desde un archivo en disco. Aquí solo se reconoce en la salida; el detalle de cómo se transforman los bytes está omitido en el material y no hace falta para el informe.
Responde para continuar
Escribe el nombre completo de la clase que el código busca dentro del ensamblado que carga en memoria.
Ver pista de ayuda
Mira la última llamada de CargaModulo.Preparar.
El decompilado dice qué puede pasar; la corrida del entorno aislado dice qué pasó una vez. Cuando las dos coinciden en el orden de los hechos, la conclusión gana mucha fuerza. En el informe hay un evento de carga de ensamblado sin ruta en disco y, justo antes, una respuesta del servidor que encaja con el método que atiende órdenes en Sincronizador.
Responde para continuar
Escribe el cuerpo exacto de la respuesta del servidor que precede a la carga del ensamblado.
Ver pista de ayuda
Ordena el informe por segundo y mira la fila anterior a la carga.
Si la segunda etapa nunca toca el disco, su huella SHA-256 no está en ningún equipo para buscarla, y un barrido de archivos no la encontrará. Lo que sí queda a la vista es el primer archivo con su recurso, la conexión al servidor y el comportamiento del proceso: un programa de turnos que carga un ensamblado sin ruta justo después de hablar con un dominio externo.
Responde para continuar
¿Qué consecuencia tiene para la detección que Hilo.Comun se cargue solo en memoria?
Ver pista de ayuda
Repasa qué dice el informe sobre archivos nuevos en disco al final de la corrida.
El informe que lee el SOC usa ATT&CK para describir conductas. Elegir la técnica correcta importa porque cada una arrastra sus propias detecciones: no es lo mismo describir una descarga que una carga en memoria o una ocultación de datos.
Responde para continuar
¿Qué técnica de MITRE ATT&CK describe lo que se vio en el segundo 7 del informe?
Ver pista de ayuda
Fíjate en lo que dice el evento de ese segundo y en de dónde salieron los bytes.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.