Parte: 6 — Análisis de malware · Fuente: Practical Malware Analysis (Sikorski & Honig) ⏱️ Duración estimada: 75 min · Nivel: Fundamentos
Construir el vocabulario y el mapa mental del analista: qué es el malware, cómo se clasifica por comportamiento y por objetivo, qué distingue una familia de una variante, y cómo encaja cada tipo en el ciclo de vida de un ataque. Al final de la clase el alumno sabrá nombrar con precisión lo que observa, algo imprescindible antes de tocar una sola muestra.
Al finalizar, el alumno podrá:
Trojan:Win32/Emotet).| # | Tema | Por qué importa |
|---|---|---|
| 1 | Definición de malware y de "código malicioso" | Fija el alcance de la disciplina |
| 2 | Virus, gusanos y troyanos | Diferencian el mecanismo de propagación |
| 3 | Backdoors, RATs y bots | Base del control remoto y las botnets |
| 4 | Ransomware, wipers e infostealers | Los de mayor impacto económico hoy |
| 5 | Rootkits, bootkits y downloaders/droppers | Persistencia y entrega por etapas |
| 6 | Familia vs variante vs campaña | Evita confundir muestra con amenaza |
| 7 | Convenciones de nombres (CARO, vendors) | Traduce el veredicto de un AV |
| 8 | Mapeo a MITRE ATT&CK | Lenguaje común de TTPs |
El malware —software malicioso— es cualquier programa diseñado para dañar, acceder sin autorización o interferir con un sistema. La taxonomía importa porque el tipo de malware dicta cómo se analiza y cómo se responde: un ransomware exige recuperar datos y romper la cadena de cifrado, un infostealer exige rotar credenciales, un rootkit exige forense de kernel. Pero conviene entender que las categorías clásicas describen función, no forma, y que el malware real casi siempre combina varias: un troyano que instala un backdoor que descarga un ransomware. La clasificación es una herramienta para razonar, no cajones estancos.
Las categorías por mecanismo de propagación distinguen tres clásicos: un virus se inserta en otro programa y se propaga cuando ese programa se ejecuta; un gusano (worm) se propaga solo, sin intervención humana, explotando vulnerabilidades de red; y un troyano se disfraza de software legítimo para que el usuario lo ejecute. Estas tres describen cómo llega, no qué hace después.
Las categorías por capacidad son las que orientan la respuesta. Los de acceso remoto: un backdoor deja una puerta abierta para volver a entrar; un RAT (Remote Access Trojan) da control interactivo completo del sistema; un bot enrola la máquina en una botnet controlada en masa. Los de impacto: el ransomware cifra los datos y pide rescate; un wiper los destruye sin posibilidad de recuperación (a veces disfrazado de ransomware); un infostealer roba credenciales, cookies y carteras. Los de sigilo: un rootkit oculta su presencia manipulando el sistema operativo (Parte 5 y clase 151); un bootkit se carga antes que el propio SO. Y los de entrega, que son el primer eslabón: un downloader descarga la carga real desde Internet, y un dropper la lleva incrustada y la deposita en disco —ambos son la avanzadilla que trae al malware de verdad—.
Tres términos organizan cómo se habla del malware en la práctica profesional. Una familia es un linaje de malware que comparte código base y autoría (Emotet, TrickBot, WannaCry). Una variante es una versión modificada de una familia —mismo ADN, cambios de funcionalidad o de evasión—. Y una campaña es una operación concreta que usa cierto malware contra ciertos objetivos en cierto periodo. Distinguirlos es esencial para la threat intelligence (clase 157): dos muestras distintas pueden ser variantes de la misma familia (y por tanto contarse como el mismo actor), o malware distinto usado en la misma campaña.
Aquí una advertencia práctica: los nombres del malware son un desastre. Cada fabricante de
antivirus bautiza las muestras a su manera (las convenciones CARO intentaron estandarizarlo con
poco éxito), de modo que una misma muestra puede llamarse Trojan.Win32.Emotet, TrojanBanker.Geodo
y Win32/Kovter según el vendor —consultar varias fuentes (VirusTotal, clase 143) y no fiarse de un
solo nombre es la norma—. Lo que sí ofrece un lenguaje común es MITRE ATT&CK: en lugar de discutir
cómo se llama el malware, se describe qué hace en términos de tácticas y técnicas
estandarizadas (persistencia T1547, inyección T1055, exfiltración T1041). Mapear el comportamiento de
una muestra a ATT&CK —el objetivo de casi todo el análisis de esta parte— es lo que convierte un
análisis en algo comunicable, comparable y accionable para la defensa, y por eso ATT&CK es el hilo que
recorre toda la Parte 6.
| Término | Definición concisa |
|---|---|
| Malware | Software diseñado para dañar o acceder sin autorización |
| Virus | Se inserta en otro programa y se propaga al ejecutarlo |
| Gusano (worm) | Se propaga solo, sin intervención humana |
| Troyano | Se disfraza de software legítimo |
| Backdoor | Deja una puerta abierta para volver a entrar |
| RAT | Troyano de acceso remoto interactivo |
| Bot / botnet | Máquina enrolada en una red controlada en masa |
| Ransomware | Cifra los datos y pide rescate |
| Wiper | Destruye datos sin recuperación posible |
| Infostealer | Roba credenciales, cookies y carteras |
| Rootkit / bootkit | Oculta su presencia / se carga antes que el SO |
| Downloader / dropper | Descarga / deposita la carga maliciosa real |
| Familia / variante / campaña | Linaje / versión / operación concreta |
| Convenciones CARO | Estándar de nombres poco seguido por los vendors |
| MITRE ATT&CK | Lenguaje común de tácticas y técnicas |
No se ejecutan muestras en esta clase; es conceptual, pero se prepara el terreno:
attack.mitre.org).⚠️ Nota ética y de seguridad: todo el trabajo con muestras reales de esta parte se hace solo en una VM aislada, sin red. Nunca ejecutes ni descargues binarios reales fuera del laboratorio, ni en tu equipo de trabajo. En esta clase solo consultamos metadatos públicos.
Ejercicio de clasificación sin ejecutar nada (solo lectura de inteligencia pública):
tag:Emotet. Anota: tipo declarado, formato de archivo y familia.T1566 Phishing).Elige una familia de malware activa y produce una ficha de una página con: tipo, vector, objetivo, 5 TTPs de ATT&CK con ID, y 3 IOCs públicos.
Criterio de aceptación: la ficha permite a un compañero, sin conocer la familia, explicar qué hace y en qué fase del ataque interviene, y cada TTP tiene su ID Txxxx correcto.
| Síntoma / mensaje | Causa y cómo arreglar |
|---|---|
| Confundir gusano con virus | Revisa si necesita portador; el gusano se propaga solo |
| Tratar un nombre de AV como "la familia" | Los vendors no coinciden; usa el consenso y ATT&CK |
| Llamar "virus" a todo | Reserva el término para código que infecta portadores |
| Mezclar variante y campaña | Variante = versión del código; campaña = operación en el tiempo |
| Descargar la muestra "para verla" | En esta clase NO se descarga; solo metadatos públicos |
❓ ¿La taxonomía es exclusiva? No. El malware moderno es modular: un dropper entrega un RAT que despliega ransomware. Se clasifica por su rol dominante y sus capacidades.
❓ ¿Por qué cada antivirus le pone un nombre distinto? No hay un estándar universal adoptado; existió CARO pero los vendors mantienen sus propias convenciones. Por eso el analista usa hashes e IDs de ATT&CK.
❓ ¿Necesito ejecutar la muestra para clasificarla? No para un triaje inicial. Metadatos, strings e inteligencia pública suelen bastar para una primera clasificación.
Clase 140 — CTFs de pwn e ingeniería inversa