Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Malware desde la defensa — la huella, no el arma

6 tareas · 28 min · Principiante

Un analista de SOC no analiza malware en profundidad —eso es otro oficio—: lo reconoce por lo que deja escrito al ejecutarse. Un programa malicioso no puede actuar sin dejar huella en los registros: procesos que arranca, tareas que crea para sobrevivir a un reinicio, ficheros que cifra. Aquí lees esa huella en el SIEM de Delta Cargo: ejecución por intérprete de comandos y scripts (MITRE ATT&CK T1059) y persistencia por tarea programada (T1053). Nunca se ejecuta nada: se interpreta el rastro que quedó.

0 de 6 · 0%

Objetivo de la sala

Un analista de SOC no analiza malware en profundidad —eso es otro oficio—: lo reconoce por lo que deja escrito al ejecutarse. Un programa malicioso no puede actuar sin dejar huella en los registros: procesos que arranca, tareas que crea para sobrevivir a un reinicio, ficheros que cifra. Aquí lees esa huella en el SIEM de Delta Cargo: ejecución por intérprete de comandos y scripts (MITRE ATT&CK T1059) y persistencia por tarea programada (T1053). Nunca se ejecuta nada: se interpreta el rastro que quedó.

La ejecución (T1059) deja rastro en el árbol de procesos: quién lanzó a quién. Un documento de ofimática que abre una hoja de cálculo es normal; una hoja de cálculo que lanza un intérprete de comandos —PowerShell, un shell— para bajar y ejecutar algo, no lo es. En el registro de Delta Cargo, el proceso de la suite de oficina de pnavarro aparece como padre de un PowerShell que se conecta a una dirección externa. Ofimática no invoca intérpretes de comandos; ese parentesco es la señal.

El analista no necesita entender qué hacía el script para marcarlo: le basta el parentesco imposible. Reconocer «este padre no debería tener este hijo» es leer la huella de la ejecución sin tocar la muestra.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

En el árbol de procesos, la suite de ofimática de `pnavarro` aparece como padre de un PowerShell que conecta a una dirección externa. ¿Qué delata?

Ver pista de ayuda

El parentesco imposible basta; no hace falta entender el script para marcarlo.

Para sobrevivir a un reinicio, el malware busca persistencia (T1053): una tarea programada que lo vuelva a lanzar. En los registros queda escrito cuándo se creó una tarea, con qué nombre y qué ejecuta. En Delta Cargo aparece una tarea nueva llamada SystemHealthCheck que corre cada diez minutos un script guardado en una carpeta temporal del perfil de usuario. Ni el equipo de sistemas la creó, ni un chequeo de salud legítimo vive en una carpeta temporal de usuario. El nombre suena inofensivo a propósito.

La defensa contra la persistencia es conocer lo normal: qué tareas programadas existen de fábrica y cuáles instaló el equipo de sistemas. Una tarea que aparece de repente, corre seguido y ejecuta algo desde una ruta de usuario es una bandera, por muy corporativo que suene su nombre.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Aparece una tarea programada `SystemHealthCheck` que ejecuta cada diez minutos un script en una carpeta temporal de usuario, y sistemas no la creó. ¿Cómo se lee?

Ver pista de ayuda

El nombre suena corporativo a propósito; lo que delata es el origen desconocido y la ruta de usuario.

Cuando el malware es ransomware, la huella cambia de forma pero sigue siendo legible: en poco tiempo, un mismo proceso abre, reescribe y renombra cientos de ficheros, y el registro de acceso a archivos se llena de modificaciones en ráfaga. Un usuario normal edita unos pocos documentos por hora; un cifrado masivo toca cientos por minuto y a menudo les cambia la extensión a una común. En Delta Cargo, la cuenta svc-backup genera ese patrón sobre el recurso compartido de finanzas a las 03:30.

El analista no descifra nada: reconoce la ráfaga. Ese volumen y esa velocidad de modificación no corresponden a ningún trabajo humano, y menos desde una cuenta de servicio. Detectarlo pronto es lo que permite aislar el equipo antes de que termine.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

La cuenta `svc-backup` modifica y renombra cientos de ficheros por minuto en el recurso de finanzas, cambiándoles la extensión. ¿Qué huella es?

Ver pista de ayuda

Cientos por minuto y cambio de extensión no es trabajo humano, y menos desde una cuenta de servicio.

Las huellas sueltas cuentan poco; encadenadas cuentan el incidente. En Delta Cargo, las tres piezas son la misma historia: el documento de pnavarro lanzó el intérprete (ejecución), algo dejó la tarea SystemHealthCheck para volver tras un reinicio (persistencia), y de madrugada svc-backup cifró finanzas (impacto). El analista de nivel 1 no tiene que probar la cadena entera —eso es del nivel 2—, pero sí ver que las tres apuntan al mismo compromiso y escalar así, no como tres alertas inconexas.

Escalar «tres eventos que parecen una intrusión con ejecución, persistencia y cifrado» vale mucho más que tres tickets sueltos. La cadena es lo que convierte alertas dispersas en un incidente que alguien puede contener.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Ves ejecución sospechosa, una tarea de persistencia y un cifrado en ráfaga en la misma ventana. ¿Cómo lo escala un analista de nivel 1?

Ver pista de ayuda

Las tres huellas son la misma historia: ejecución, persistencia e impacto. Se escala junta.

Hay dos maneras de reconocer un programa malicioso. Una compara el fichero con una lista de amenazas ya catalogadas: rápida, pero ciega ante lo que nunca se ha visto. La otra se fija en lo que el programa hace al correr —de qué proceso cuelga, qué lanza, qué cifra— sin importar si figura en lista alguna. En Delta Cargo apareció algo nuevo: ninguna lista lo reconoce, pero su rastro es el de siempre, un documento que lanza un intérprete y un cifrado en ráfaga. La huella lo delata aunque su identidad sea desconocida.

Para un analista esto es liberador: no depende de que alguien haya catalogado antes la amenaza. Lo que una muestra inédita no puede ocultar es su forma de actuar, y esa forma ya la sabes leer.

Responde para continuar

Un programa sin firma conocida lanza un intérprete desde un documento y cifra ficheros en ráfaga. ¿Qué enfoque lo reconoce igual?

Ver pista de ayuda

Si la muestra es inédita, lo que te queda es mirar cómo se comporta, no con qué catálogo coincide.

El endpoint tiene dos tareas programadas: una del catálogo base de sistemas y otra que nadie creó, que corre cada diez minutos un script desde una carpeta temporal del usuario. Abre la consola y quédate con el nombre de esa segunda.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe el nombre exacto de la tarea programada de persistencia que el equipo de sistemas no creó.

Ver pista de ayuda

Ejecuta `SELECT * FROM tareas` y lee la columna «nombre» de la fila cuyo «creada_por» es desconocido y se ejecuta desde %TEMP% del perfil. Cópialo tal cual, con sus mayúsculas.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Conectando con la base…

SIEM · Delta Cargo — endpoint del-ws-pnavarro
OpenSearch · consultas guardadas

Tablas

procesos

  • hora
  • host
  • proceso
  • padre
  • detalle

tareas

  • host
  • nombre
  • periodicidad
  • ejecuta
  • creada_por

archivos

  • hora
  • host
  • cuenta
  • recurso
  • operacion
  • ritmo
Ctrl + Enter
Consola de consultas v1.0 · build b677ef

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad