Parte: 6 — Análisis de malware · Fuente: Practical Malware Analysis (Sikorski & Honig) ⏱️ Duración estimada: 75 min · Nivel: Fundamentos
Construir el vocabulario y el mapa mental del analista: qué es el malware, cómo se clasifica por comportamiento y por objetivo, qué distingue una familia de una variante, y cómo encaja cada tipo en el ciclo de vida de un ataque. Al final de la clase el alumno sabrá nombrar con precisión lo que observa, algo imprescindible antes de tocar una sola muestra.
Al finalizar, el alumno podrá:
Trojan:Win32/Emotet).| # | Tema | Por qué importa |
|---|---|---|
| 1 | Definición de malware y de "código malicioso" | Fija el alcance de la disciplina |
| 2 | Virus, gusanos y troyanos | Diferencian el mecanismo de propagación |
| 3 | Backdoors, RATs y bots | Base del control remoto y las botnets |
| 4 | Ransomware, wipers e infostealers | Los de mayor impacto económico hoy |
| 5 | Rootkits, bootkits y downloaders/droppers | Persistencia y entrega por etapas |
| 6 | Familia vs variante vs campaña | Evita confundir muestra con amenaza |
| 7 | Convenciones de nombres (CARO, vendors) | Traduce el veredicto de un AV |
| 8 | Mapeo a MITRE ATT&CK | Lenguaje común de TTPs |
No se ejecutan muestras en esta clase; es conceptual, pero se prepara el terreno:
attack.mitre.org).⚠️ Nota ética y de seguridad: todo el trabajo con muestras reales de esta parte se hace solo en una VM aislada, sin red. Nunca ejecutes ni descargues binarios reales fuera del laboratorio, ni en tu equipo de trabajo. En esta clase solo consultamos metadatos públicos.
Ejercicio de clasificación sin ejecutar nada (solo lectura de inteligencia pública):
tag:Emotet. Anota: tipo declarado, formato de archivo y familia.T1566 Phishing).Elige una familia de malware activa y produce una ficha de una página con: tipo, vector, objetivo, 5 TTPs de ATT&CK con ID, y 3 IOCs públicos.
Criterio de aceptación: la ficha permite a un compañero, sin conocer la familia, explicar qué hace y en qué fase del ataque interviene, y cada TTP tiene su ID Txxxx correcto.
| Síntoma / mensaje | Causa y cómo arreglar |
|---|---|
| Confundir gusano con virus | Revisa si necesita portador; el gusano se propaga solo |
| Tratar un nombre de AV como "la familia" | Los vendors no coinciden; usa el consenso y ATT&CK |
| Llamar "virus" a todo | Reserva el término para código que infecta portadores |
| Mezclar variante y campaña | Variante = versión del código; campaña = operación en el tiempo |
| Descargar la muestra "para verla" | En esta clase NO se descarga; solo metadatos públicos |
❓ ¿La taxonomía es exclusiva? No. El malware moderno es modular: un dropper entrega un RAT que despliega ransomware. Se clasifica por su rol dominante y sus capacidades.
❓ ¿Por qué cada antivirus le pone un nombre distinto? No hay un estándar universal adoptado; existió CARO pero los vendors mantienen sus propias convenciones. Por eso el analista usa hashes e IDs de ATT&CK.
❓ ¿Necesito ejecutar la muestra para clasificarla? No para un triaje inicial. Metadatos, strings e inteligencia pública suelen bastar para una primera clasificación.
Clase 140 — CTFs de pwn e ingeniería inversa