Parte: 6 — Análisis de malware · Fuente: Learning Malware Analysis (Monnappa K. A.) ⏱️ Duración estimada: 120 min · Nivel: Fundamentos
Montar un laboratorio de análisis aislado, reversible y controlado donde ejecutar muestras reales sin riesgo de fuga a la red ni al host. El alumno terminará con una VM Windows de análisis, una VM Linux que simula servicios de red, snapshots limpios y un procedimiento de manejo de muestras que impide accidentes.
Al finalizar, el alumno podrá:
infected, transferencia controlada).| # | Tema | Por qué importa |
|---|---|---|
| 1 | Aislamiento de red (host-only / internal) | Evita que la muestra llame a casa o infecte la LAN |
| 2 | Snapshots y estado limpio | Permite repetir el análisis sin reinstalar |
| 3 | VM de análisis Windows (FLARE VM) | Entorno con todas las herramientas |
| 4 | VM de servicios (REMnux + INetSim) | Responde a las peticiones del malware |
| 5 | Manejo seguro de muestras | Impide ejecuciones accidentales |
| 6 | Anti-detección de VM del malware | El malware puede negarse a correr en VM |
| 7 | Higiene del host | El host nunca toca la muestra |
https://github.com/mandiant/flare-vm).https://remnux.org) con INetSim o FakeNet-NG.⚠️ Nota ética y de seguridad: todo el análisis con muestras reales se hace exclusivamente en esta VM aislada, sin red hacia Internet. Nunca ejecutes una muestra en el host, nunca conectes la VM de análisis a tu LAN real y guarda las muestras siempre comprimidas y con contraseña. Trabaja solo con muestras que tengas derecho a analizar.
WIN-ANALYSIS (Windows) y LINUX-SERVICES (REMnux). Asígnalas a una red interna llamada labnet; ninguna tiene adaptador NAT/bridge.LINUX-SERVICES fija IP estática (p. ej. 10.0.0.1) y en WIN-ANALYSIS pon gateway y DNS apuntando a 10.0.0.1.sudo inetsim y confirma que responde HTTP/DNS. Alternativa en Windows: fakenet dentro de la propia VM de análisis.WIN-ANALYSIS, prueba nslookup ejemplo.com y curl http://ejemplo.com; deben resolver y responder gracias a INetSim, sin Internet real.base-clean.ping 8.8.8.8 desde Windows; debe fallar. Si responde, corrige la red antes de continuar.infected, copiar a la VM por carpeta compartida de solo lectura o unidad temporal, y restaurar snapshot al terminar.Entrega un laboratorio funcional donde una petición HTTP desde la VM de análisis sea respondida por tu VM de servicios y ninguna petición llegue a Internet.
Criterio de aceptación: una captura de Wireshark muestra la resolución DNS y la respuesta HTTP servidas por 10.0.0.1, y ping a una IP pública falla por timeout.
| Síntoma / mensaje | Causa y cómo arreglar |
|---|---|
| El malware "llama a casa" de verdad | Adaptador NAT/bridge activo; cámbialo a red interna |
| INetSim no responde | Servicio no iniciado o IP/DNS mal configurados en la víctima |
| La muestra no se ejecuta | Detección de VM; añade ofuscación de artefactos o usa bare-metal controlado |
| Snapshot no restaura la red | El estado de red no se guardó; recrea el snapshot con la VM apagada |
| Carpeta compartida propaga la infección | Móntala de solo lectura o desactívala durante la ejecución |
❓ ¿Puedo analizar en mi PC si tengo cuidado? No. Un descuido basta para cifrar tus datos o infectar la red. Usa siempre VM desechable.
❓ ¿VirtualBox o VMware? Ambos sirven. VMware suele resistir mejor ciertas detecciones; VirtualBox es gratuito. Lo esencial es el aislamiento y los snapshots.
❓ ¿Y si el malware detecta la VM y no corre? Es común. Puedes reforzar el enmascaramiento de artefactos, usar sandboxes comerciales o, para casos avanzados, un entorno bare-metal aislado físicamente.
Clase 141 — Introducción al malware: tipos y taxonomía