Parte 6 — Análisis de malware

⬅️ Volver al programa · 📚 Índice completo · ⏭️ Parte siguiente

20 clases · rango 141–160 · Estático, dinámico, PE, unpacking, YARA y reporte

Fuentes de referencia de esta parte:


🎯 ¿De qué trata esta parte?

El análisis de malware es la disciplina de diseccionar software malicioso para responder tres preguntas: qué hace, cómo lo hace y cómo detectarlo. No se trata de escribir malware, sino de leerlo: entender un binario que un adversario diseñó para resistir el análisis, extraer sus indicadores, reconstruir su comportamiento y traducir todo eso en detecciones y en un informe accionable para un equipo de respuesta.

Esta parte recorre el flujo completo del analista: montar un laboratorio aislado, hacer triaje estático y dinámico, entender el formato PE de Windows, usar desensambladores como Ghidra e IDA, vencer packers y ofuscación, seguir el comportamiento y las comunicaciones C2, y estudiar familias concretas (ransomware, rootkits, documentos maliciosos, malware de Linux y Android, fileless). Cierra con reglas YARA, threat intelligence y la redacción de un reporte profesional.

Sirve a analistas de malware, respondedores de incidentes (DFIR), threat hunters, ingenieros de detección y equipos de SOC que necesitan ir más allá del veredicto binario de un antivirus y comprender de verdad la amenaza que tienen delante.

🧩 Problemas que resuelve

🎓 Resultados de aprendizaje

Al terminar la parte, el alumno podrá:

🧱 Prerrequisitos

🗺️ Estructura temática

Bloque Clases Enfoque
Fundamentos y lab 141–142 Taxonomía y laboratorio seguro
Triaje 143–144 Análisis estático y dinámico básico
Ingeniería inversa 145–147 PE, Ghidra/IDA, unpacking
Comportamiento y familias 148–151 Conducta, C2, ransomware, rootkits
Vectores específicos 152–155 Documentos, scripts, Linux, Android
Detección e inteligencia 156–159 YARA, threat intel, emulación, fileless
Cierre 160 Reporte de análisis

🔗 Referencias de la parte

▶️ Empezar

Clase 141 — Introducción al malware: tipos y taxonomía