Parte: 6 — Análisis de malware · Fuente: Practical Malware Analysis (Sikorski & Honig) y MITRE ATT&CK ⏱️ Duración estimada: 120 min · Nivel: Avanzado
Entender y diseccionar el canal de comando y control: cómo el malware localiza su servidor, qué protocolos usa, cómo estructura el beacon y qué cifrado/ofuscación aplica. El alumno aprenderá a capturar, decodificar y describir el C2, extraer configuración e IOCs de red, y reconocer frameworks conocidos (Cobalt Strike, Metasploit) por sus patrones.
Al finalizar, el alumno podrá:
| # | Tema | Por qué importa |
|---|---|---|
| 1 | Modelo de beacon y callback | Base del control remoto |
| 2 | Protocolos: HTTP/S, DNS, TCP crudo | Definen la detección |
| 3 | DGA y dead drop resolvers | C2 resiliente y sigiloso |
| 4 | Cifrado y ofuscación del tráfico | Oculta comandos y datos |
| 5 | Frameworks (Cobalt Strike, Sliver, Metasploit) | Patrones reconocibles |
| 6 | Extracción de configuración | IOCs y perfiles de red |
| 7 | Detección de red (JA3, Suricata) | Cazar C2 en producción |
⚠️ Nota ética y de seguridad: el C2 se analiza con el servidor simulado (INetSim/FakeNet) dentro del lab aislado; nunca se da salida real a Internet ni se contacta un C2 vivo sin autorización. Montar servidores C2 solo se hace en entornos propios y con fines defensivos.
base-clean, arranca INetSim/FakeNet y captura con Wireshark en labnet.1768.py sobre el beacon o la memoria para extraer el perfil (watermark, sleep, URIs, clave pública).base-clean.Entrega un informe de C2 de una muestra con: mecanismo de resolución, protocolo y patrón de beacon, config extraída (dominios/puertos/clave/intervalo), muestra de tráfico decodificado y una firma de detección de red. Criterio de aceptación: la firma propuesta dispara sobre el tráfico capturado en el lab y la config incluye al menos un dominio/IP y el intervalo de beacon verificados.
| Síntoma / mensaje | Causa y cómo arreglar |
|---|---|
| No hay tráfico C2 | Sin servicios simulados o detección de sandbox; usa INetSim y enmascara VM |
| No puedo descifrar el beacon | Cifrado fuerte; extrae la clave del binario/memoria |
| Beacon irregular | Jitter alto; promedia varios intervalos |
| Dominios cambian cada ejecución | DGA; identifica y reproduce el algoritmo |
| Firma con muchos falsos positivos | Basaste en algo genérico; usa URI+UA+patrón combinados |
❓ ¿Cómo detecto C2 cifrado con HTTPS? Con metadatos: JA3/JA3S, SNI, tamaño y periodicidad de flujos, y reputación del destino, sin necesidad de descifrar.
❓ ¿Qué es un perfil malleable? Una plantilla (Cobalt Strike) que define cómo luce el tráfico para imitar servicios legítimos y evadir firmas.
❓ ¿Puedo interactuar con el C2 real? No sin autorización. Analiza con servidor simulado; contactar infraestructura del atacante puede alertarle o ser ilegal.
Clase 148 — Análisis de comportamiento