Parte: 6 — Análisis de malware · Fuente: Learning Malware Analysis (Monnappa K. A.) ⏱️ Duración estimada: 120 min · Nivel: Intermedio
Observar el malware en ejecución dentro del laboratorio aislado para registrar qué hace: procesos que crea, archivos y claves de registro que toca, y tráfico de red que genera. El alumno aprenderá a instrumentar el sistema, detonar la muestra de forma controlada y extraer IOCs de comportamiento, además de aprovechar sandboxes automatizados.
Al finalizar, el alumno podrá:
| # | Tema | Por qué importa |
|---|---|---|
| 1 | Baseline y snapshot previo | Permite comparar antes/después |
| 2 | Process Monitor / Process Hacker | Ve procesos, hilos, handles en vivo |
| 3 | Regshot y comparación de estado | Detecta cambios en disco y registro |
| 4 | Captura de red (Wireshark + INetSim) | Revela C2, dominios, patrones |
| 5 | Mutex y marcadores de infección | Evitan doble infección; buen IOC |
| 6 | Sandboxes automatizados | Escalan el triaje |
| 7 | Anti-análisis dinámico | El malware puede detectar y evadir |
⚠️ Nota ética y de seguridad: detonar malware real solo se hace en la VM aislada sin salida a Internet, con snapshot previo y restauración posterior. Nunca subas muestras confidenciales a sandboxes públicos sin autorización, pues quedan expuestas a terceros. Restaura
base-cleandespués de cada ejecución.
base-clean. Verifica que el aislamiento de red sigue activo y que INetSim responde.labnet, y toma un Regshot inicial.Run, servicios o tareas programadas nuevas.Operation is RegSetValue y por CreateFile para localizar persistencia y drops. Anota rutas y claves.base-clean.Entrega un informe de comportamiento de una muestra con: árbol de procesos, persistencia (clave/servicio/tarea), archivos creados, mutex e IOCs de red, todo respaldado por capturas. Criterio de aceptación: cada IOC listado aparece en una evidencia (ProcMon/Regshot/Wireshark) referenciada, y el informe indica cómo se detectaría y eliminaría la persistencia.
| Síntoma / mensaje | Causa y cómo arreglar |
|---|---|
| La muestra "no hace nada" | Detecta VM o espera C2; usa servicios simulados y desactiva artefactos de VM |
| ProcMon con ruido inmanejable | Aplica filtros por proceso y operación antes de detonar |
| Sin tráfico en Wireshark | Interfaz equivocada o INetSim caído; captura en labnet |
| Persistencia no encontrada | Revisa Autoruns además de las claves Run; hay decenas de ASEPs |
| Reinfección al repetir | No restauraste snapshot; vuelve a base-clean |
❓ ¿Análisis dinámico reemplaza al estático? No, se complementan. El dinámico ve comportamiento real pero puede no cubrir ramas condicionadas por fecha o C2.
❓ ¿Puedo confiar en un sandbox online? Es rápido pero público: no subas muestras sensibles. Además el malware puede detectar sandboxes conocidos y no ejecutar la carga.
❓ ¿Qué hago si necesita Internet real? Simula el C2 con INetSim/redirección, o replica el servidor. Nunca des salida real a la muestra desde el lab.
Clase 143 — Análisis estático básico