🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónRegiones con código y sin archivo
5 tareas · 40 min · Principiante
La salida más delicada de un análisis de memoria es la que marca regiones donde hay código ejecutable que no viene de ningún archivo. Marca más de lo que acierta, así que leerla bien es decidir qué es una alarma y qué es el funcionamiento normal de un programa de la casa. En pal-ws-adm07 la herramienta marcó dos procesos. Lees la salida, el inventario de software aprobado y las cadenas de la región, y separas el hallazgo del falso positivo. Todo es salida de ejemplo; no se examina ni se ejecuta ningún código.
Objetivo de la sala
La salida más delicada de un análisis de memoria es la que marca regiones donde hay código ejecutable que no viene de ningún archivo. Marca más de lo que acierta, así que leerla bien es decidir qué es una alarma y qué es el funcionamiento normal de un programa de la casa. En pal-ws-adm07 la herramienta marcó dos procesos. Lees la salida, el inventario de software aprobado y las cadenas de la región, y separas el hallazgo del falso positivo. Todo es salida de ejemplo; no se examina ni se ejecuta ningún código.La memoria de un proceso se divide en regiones con permisos. Lo habitual para código es «leer y ejecutar», y para datos «leer y escribir». Una región que a la vez se puede escribir y ejecutar, y que además es privada (no está respaldada por ningún archivo del disco), es una región donde algo pudo escribir código y luego correrlo. Es lo que busca el plugin malfind.
Que una región cumpla esto no la convierte en malware: es una condición para mirarla, no un veredicto.
Responde para continuar
¿Qué combina una región que `malfind` señala?
Ver pista de ayuda
Lee la línea «Protección» y la línea «Archivo» de cada entrada de `malfind.txt`.
Cada entrada de malfind trae la dirección de inicio de la región, su tamaño y los primeros bytes. Esa dirección es el ancla para el resto del análisis: las cadenas se extraen de ella, y es la misma que ldrmodules mostró sin archivo asociado. Cuando dos plugins distintos apuntan a la misma dirección, el hallazgo se refuerza.
Abre malfind.txt y mira la entrada del proceso que no encajaba en la lista de procesos.
Responde para continuar
¿En qué dirección empieza la región marcada en el lsass.exe de PID 3908? Escríbela tal como aparece, con el prefijo.
Ver pista de ayuda
Está en la primera línea de la primera entrada de `malfind.txt`, tras «Dirección».
La segunda entrada de la salida es el cliente del sistema de pedidos de la empresa. Su región también se puede escribir y ejecutar, pero sus primeros bytes no tienen la cabecera de un ejecutable, y el inventario dice que es una aplicación gestionada que genera código en memoria mientras corre. Los entornos que compilan al vuelo (navegadores, máquinas virtuales de lenguajes) son la fuente más común de falsos positivos de esta salida.
Descartarlo exige dos cosas, no una: que el contexto lo explique y que no haya otros hallazgos que lo contradigan.
Responde para continuar
¿Por qué la región de GuaPedidos.exe es, con toda probabilidad, un falso positivo?
Ver pista de ayuda
Cruza `malfind.txt` con `inventario-software.txt`; la salida sola no basta para decidir.
Las cadenas de una región con un ejecutable sin archivo suelen contener la configuración con la que funciona. Una de ellas es el servidor con el que habla, y es el segundo indicador de red del caso, junto con la dirección de la sala anterior: la dirección puede cambiar, el nombre suele durar más.
Abre region-cadenas.txt.
Responde para continuar
Escribe el dominio que aparece en las cadenas de la región.
Ver pista de ayuda
Es la línea que empieza por «servidor=».
Entre las cadenas hay un valor numérico que cuadra con lo que ya midió la salida de red: el intervalo de consulta. En memoria se lee en segundos. Que dos fuentes distintas, la configuración de la región y las horas de las conexiones, cuenten lo mismo es lo que convierte una sospecha en un hallazgo.
Responde para continuar
¿Cuántos segundos de intervalo declara la configuración de la región? Escribe solo el número.
Ver pista de ayuda
Busca la línea que empieza por «intervalo=» en `region-cadenas.txt`.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.