Parte: 6 — Análisis de malware · Fuente: Learning Malware Analysis (Monnappa) y The DFIR Report ⏱️ Duración estimada: 130 min · Nivel: Avanzado
Diseccionar la familia de mayor impacto económico actual: el ransomware. El alumno analizará su cadena completa (acceso, escalada, movimiento, exfiltración y cifrado), estudiará el esquema criptográfico, evaluará si el descifrado es posible sin la clave y extraerá IOCs y TTPs para prevención y respuesta.
Al finalizar, el alumno podrá:
| # | Tema | Por qué importa |
|---|---|---|
| 1 | Cadena de ataque (RaaS) | El cifrado es la última fase, no la única |
| 2 | Esquema criptográfico | Determina si hay recuperación posible |
| 3 | Enumeración y cifrado de archivos | Comportamiento característico |
| 4 | Borrado de shadow copies / backups | Impide recuperación local |
| 5 | Doble extorsión y exfiltración | Presión adicional sobre la víctima |
| 6 | Nota de rescate y branding | Atribución de familia |
| 7 | Prevención y respuesta | Backups, segmentación, detección temprana |
vssadmin delete shadows).CryptGenKey, CryptEncrypt, BCrypt).⚠️ Nota ética y de seguridad: el ransomware cifra datos; ejecútalo solo en la VM aislada con snapshot y sin acceso a carpetas compartidas del host. Restaura
base-cleaninmediatamente después. Nunca lo pruebes en un sistema con datos reales ni en red corporativa.
base-clean. Crea archivos señuelo (.docx, .txt, .jpg) en carpetas de usuario para observar el cifrado.capa/PEStudio identifica APIs de cripto y enumeración de archivos (FindFirstFile, CryptEncrypt).CreateFile/WriteFile: observa el patrón de recorrido de directorios y la escritura de archivos cifrados (nueva extensión, marcador de cabecera).vssadmin delete shadows, wbadmin, bcdedit. Anótalo como TTP (T1490).base-clean.Entrega un informe de ransomware con: cadena de ataque mapeada a ATT&CK, esquema de cifrado descrito, evidencia de borrado de backups, veredicto de recuperabilidad justificado e IOCs (incl. nota y extensión).
Criterio de aceptación: el informe justifica con evidencia si el descifrado sin clave es posible, y la cadena incluye al menos las fases de ejecución, evasión (T1490) e impacto (T1486).
| Síntoma / mensaje | Causa y cómo arreglar |
|---|---|
| Cifra el host de análisis | Carpeta compartida activa; aíslala y restaura snapshot |
| "Es descifrable" sin pruebas | Verifica el esquema real; el híbrido correcto no lo es |
| Ignorar la exfiltración | Revisa tráfico previo al cifrado; hay doble extorsión |
| No ver el borrado de VSS | Filtra procesos hijos vssadmin/wmic en ProcMon |
| Confundir familia por la extensión | La extensión puede variar; correlaciona con la nota y TTPs |
❓ ¿Se puede descifrar sin pagar? A veces: si hay errores criptográficos, claves filtradas o descifradores públicos (No More Ransom). Con cifrado híbrido bien hecho y backups destruidos, normalmente no.
❓ ¿Por qué borran las shadow copies? Para impedir la recuperación local de Windows y forzar el pago.
❓ ¿El cifrado es lo primero que ocurre? No. Suele ser la fase final; antes hay acceso, escalada, movimiento lateral y exfiltración. Detectar temprano evita el cifrado.
Clase 149 — Comunicaciones de comando y control (C2) del malware