Parte: 7 — Red Team y operaciones ofensivas · Fuente: RTFM v2 (Clark) / documentación de EDR y Windows internals ⏱️ Duración estimada: 120 min · Nivel: Experto
Entender cómo funcionan los antivirus y EDR modernos para poder evadirlos de forma comprendida (no por copiar-pegar). El alumno estudiará las técnicas de detección (firmas, heurística, hooks de usermode, ETW, callbacks del kernel) y las contramedidas ofensivas responsables (unhooking, syscalls directas, ejecución en memoria), siempre en su laboratorio y con la mirada puesta en cómo el Blue Team lo detecta.
Al finalizar, el alumno podrá:
| # | Tema | Por qué importa |
|---|---|---|
| 1 | Firmas y heurística | Detección estática básica |
| 2 | Userland hooking | Cómo el EDR intercepta APIs |
| 3 | ETW y telemetría | Fuente rica de eventos |
| 4 | Kernel callbacks | Visibilidad profunda del EDR |
| 5 | Unhooking | Restaurar ntdll limpia |
| 6 | Syscalls directas/indirectas | Saltarse los hooks usermode |
| 7 | Ejecución en memoria | Evitar tocar disco |
ntdll.dll para inspeccionarlas. Característica: evadible con unhooking o syscalls.Microsoft-Windows-Threat-Intelligence). Característica: fuente clave; algunos ataques buscan silenciarla.ntdll hookeada. Característica: evade hooks usermode pero deja otras señales.⚠️ Solo laboratorio. La evasión se practica contra EDR/antivirus en máquinas que controlas, para entender su funcionamiento y mejorar la detección. Distribuir malware evasivo o usarlo fuera de un engagement autorizado es ilegal. El objetivo pedagógico es defensivo: saber qué buscar.
NtAllocateVirtualMemory en un proceso vigilado y localiza el salto (jmp) que el EDR insertó al inicio.ntdll.dll desde disco (o KnownDlls) para sobrescribir los hooks en memoria; explica por qué restaura las funciones originales.syscall dentro de ntdll para no ser hookeado en usermode.EtwEventWrite y por qué reduce visibilidad; observa que el ETW-TI del kernel sigue viendo mucho.Partiendo de un implante que el EDR de tu lab detecta, aplica al menos dos técnicas de evasión y documenta el cambio en la telemetría. Criterio de aceptación: demuestras (con capturas de la consola del EDR/Sysmon) que la línea base generaba una alerta y que tras las técnicas aplicadas cambia el resultado; además, explicas qué fuente de datos aún podría detectarte. Todo en tu laboratorio.
| Síntoma / mensaje | Causa y cómo arreglar |
|---|---|
| Evasión "mágica" que no entiendes | Copiaste código; estudia el mecanismo antes de usarlo |
| Sigue detectando pese a syscalls | El EDR usa kernel callbacks/ETW-TI; usermode no basta |
| El unhooking crashea el proceso | Copia de ntdll mal mapeada; respeta secciones/permisos |
| Alerta por acceso a LSASS | La técnica es comportamental, no de firma; cambia el comportamiento, no el binario |
| Funciona hoy, falla mañana | El EDR se actualizó; la evasión es una carrera continua |
❓ ¿Cambiar el hash evade un EDR? Solo evade firmas estáticas. Los EDR modernos son comportamentales: detectan lo que el proceso hace, no cómo se llama el archivo.
❓ ¿Las syscalls directas son la solución definitiva? No. Evaden hooks usermode, pero el kernel (callbacks, ETW-TI) sigue viendo la actividad. Además, un proceso que llama syscalls "raras" es en sí sospechoso.
❓ ¿Esto no es enseñar a hacer malware? Enseñamos el mecanismo para defender: sin entender la evasión no se puede escribir una detección robusta. Todo se practica en laboratorio propio.
Clase 167 — Acceso inicial: técnicas