Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Código inyectado y cadenas

5 tareas · 45 min · Principiante

Aquí se lee la salida del plugin que busca código donde no debería haberlo y se aprende a no fiarse de ella a ciegas: tiene falsos positivos. Después se extraen las cadenas de texto de una región sospechosa para convertirlas en indicadores. Trabajas con el volcado de pie-ws-contab04. No se ejecuta nada ni se toca ningún código: se leen bytes y texto ya extraídos de la copia de trabajo.

0 de 5 · 0%

Objetivo de la sala

Aquí se lee la salida del plugin que busca código donde no debería haberlo y se aprende a no fiarse de ella a ciegas: tiene falsos positivos. Después se extraen las cadenas de texto de una región sospechosa para convertirlas en indicadores. Trabajas con el volcado de pie-ws-contab04. No se ejecuta nada ni se toca ningún código: se leen bytes y texto ya extraídos de la copia de trabajo.

malfind lista regiones de memoria privadas de un proceso que tienen permiso de ejecución y de escritura a la vez y no están respaldadas por ningún archivo en disco. Es la huella del código que alguien escribió en la memoria de un proceso en lugar de cargarlo desde un archivo. La sala sobre procesos escondidos explicó por qué eso es raro; aquí importa cómo se lee la salida.

La palabra clave es candidato: la herramienta no emite veredictos, marca regiones que cumplen un patrón, y el analista decide una por una.

Responde para continuar

¿Qué entrega el plugin malfind?

Ver pista de ayuda

La herramienta marca un patrón, no pronuncia un veredicto. La decisión es del analista.

Junto a cada región, malfind imprime los primeros bytes en hexadecimal y su equivalente en texto. Un ejecutable de Windows empieza por la cabecera MZ (bytes 4d 5a). Una región privada que empieza así es, casi con seguridad, un programa completo cargado a mano en la memoria. Una que empieza con otras secuencias puede ser código generado al vuelo.

Abre malfind.txt y mira los dos candidatos.

Responde para continuar

¿Qué PID tiene una región cuyo contenido empieza con la cabecera de un ejecutable de Windows? Escribe solo el número.

Ver pista de ayuda

Busca la pareja de bytes 4d 5a (o las letras MZ a la derecha) en el volcado hexadecimal.

El otro candidato de la lista es de msedge.exe, un proceso hijo del navegador de tipo renderizador. Su región también es privada, sin archivo y con permisos de ejecución y escritura. Pero no empieza por MZ: lleva secuencias cortas repetidas que parecen trozos de código generado.

Los navegadores y otros entornos con compilación al vuelo (el motor de JavaScript, las máquinas virtuales de .NET o Java) generan código en memoria y por eso disparan malfind todo el tiempo. Un analista descarta con motivo y deja constancia, sin borrar la fila de su informe.

Responde para continuar

Una región RWX de un renderizador del navegador no empieza por MZ. ¿Qué conclusión es razonable?

Ver pista de ayuda

Que cumpla el patrón no basta. Mira qué contiene y qué proceso la tiene.

De una región sospechosa se extraen las cadenas legibles: direcciones, nombres de archivo, agentes de usuario, claves del registro. Es una lectura de texto, no una ejecución. Entre ellas suele haber un mutex, un objeto con nombre que el programa crea para no ejecutarse dos veces; su nombre es un indicador muy específico porque el autor lo eligió.

En cadenas-2240-1b0000.txt el nombre del mutex va con el prefijo Global\.

Responde para continuar

¿Cuál es el nombre del mutex, sin el prefijo Global\? Escríbelo tal cual.

Ver pista de ayuda

Solo una línea de las cadenas lleva ese prefijo.

Una dirección o un mutex sacados de la memoria de un equipo no son una anécdota de ese equipo: son indicadores que se pueden buscar en los demás. Eso es lo que convierte un equipo analizado en una medida del alcance. Se buscan en el proxy, en los registros de red y en el resto de la flota, y se anota dónde aparecen y dónde no.

Lo que no se hace es guardarlos en una nota y dar el caso por cerrado.

Responde para continuar

Del volcado salieron una dirección externa y un mutex. ¿Qué haces con ellos?

Ver pista de ayuda

Un indicador vale por lo que permite encontrar en otros sitios.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad