Parte: 8 — Blue Team, detección y SOC · Fuente: Blue Team Handbook: SOC, SIEM, and Threat Hunting Use Cases — Don Murdoch ⏱️ Duración estimada: 110 min · Nivel: Avanzado
Entender qué es un EDR (Endpoint Detection and Response), qué telemetría produce, cómo se investiga una alerta de endpoint y cómo se contiene un host. Trabajarás con conceptos y herramientas abiertas equivalentes (Velociraptor, Wazuh, osquery) para practicar sin depender de un producto comercial, y sabrás leer un árbol de procesos y una línea de tiempo de actividad.
Al finalizar, el alumno podrá:
| # | Tema | Por qué importa |
|---|---|---|
| 1 | EPP vs EDR vs XDR | Ubicar cada tecnología |
| 2 | Telemetría de endpoint | La materia prima de la detección local |
| 3 | Árbol de procesos y linaje | Reconstruir qué pasó |
| 4 | Detección conductual vs firmas | Por qué el EDR ve lo que el AV no |
| 5 | Respuesta: aislar, matar, recolectar | Contener sin destruir evidencia |
| 6 | osquery y consultas de flota | Preguntar al parque en SQL |
| 7 | Velociraptor y VQL | Caza y DFIR a escala |
| 8 | Manipulación (tamper) y evasión de EDR | Conocer los límites del control |
EDR conserva relaciones entre usuario, proceso padre, proceso hijo, archivo, registro y conexión. El valor está en el linaje, no en un nombre aislado: un intérprete puede ser legítimo, pero su padre, línea de comandos, firma, destino y frecuencia cambian la interpretación.
PID y nombre no identifican permanentemente una ejecución: el PID se reutiliza. GUID y tiempo de creación permiten correlacionar mejor; hash y firma aportan contexto, pero tampoco deciden por sí solos. Aislar o terminar procesos modifica producción y puede destruir evidencia. Se define autoridad, reversión y prioridad de adquisición antes de automatizar. osquery consulta estado de flota y Velociraptor recolecta artefactos; complementan la historia retenida por el EDR.
Ante rundll32.exe, el nombre no decide. Se localiza la instancia por GUID y tiempo, se examinan padre, línea de comandos, DLL y export, y se siguen archivos, hijos y conexiones. Después se compara ruta, firma, prevalencia y usuario. Un binario firmado puede cargar contenido hostil; un hash desconocido puede ser software interno. La conclusión surge de relaciones, no de una etiqueta aislada.
El árbol puede ser incompleto porque el sensor empezó tarde, perdió eventos o no observa igual procesos protegidos. Se contrasta con Event Logs, filesystem y red. Si un proceso terminó, una consulta actual de osquery no lo devuelve aunque la historia del EDR lo registre. Esta diferencia entre estado presente e historial evita falsos «no ocurrió».
Una investigación pivota en dos direcciones. Hacia atrás pregunta cómo apareció el proceso: documento, servicio, tarea, usuario o descarga. Hacia adelante pregunta qué modificó, con quién habló y si creó persistencia. Luego busca la misma combinación en toda la flota. Hash sirve cuando el objeto es estable; conducta y ruta permiten encontrar variantes. Cada pivote conserva tiempo y criterio para que el alcance no se transforme en búsqueda ilimitada.
Aislamiento, cuarentena y terminación tienen efectos diferentes. En una estación, aislar pronto puede ser razonable; en un servidor crítico puede interrumpir servicio y cortar la única visibilidad. Antes se define quién autoriza, qué canales quedan permitidos, qué evidencia volátil se recoge, cuánto dura la medida y cómo revertirla. La consola debe registrar operador, motivo y resultado. Una acción rápida sin trazabilidad puede contener hoy y dificultar la investigación mañana.
EPP agrupa capacidades preventivas en endpoint, como antimalware y control de ejecución. EDR prioriza telemetría, investigación y respuesta en endpoints. XDR es una categoría de producto que correlaciona dominios como endpoint, identidad, correo o nube; su nombre no garantiza qué fuentes integra ni cuánto historial conserva. La evaluación comienza por datos y casos de uso, no por la etiqueta comercial.
La detección por firma reconoce objetos o patrones conocidos; la conductual observa relaciones y secuencias. No son adversarias: una firma puede bloquear rápido un hash confirmado y una conducta detectar variantes. Ambas necesitan contexto y medición. «El AV no lo detectó» no implica que EDR lo hará, ni al revés.
osquery modela estado del sistema en tablas y permite consultas de flota; muchas preguntas describen lo que existe al ejecutarlas. Velociraptor usa VQL y artefactos para colección y hunting/DFIR, con capacidad de recuperar distintos datos según plataforma y permisos. Una consulta actual no reemplaza telemetría histórica. El alumno debe indicar si responde «está ahora», «ocurrió» o «queda un artefacto».
Un adversario con privilegios puede intentar detener servicios, alterar configuración o evadir callbacks. La defensa incluye protección del agente, alertas por pérdida de heartbeats, mínimo privilegio y fuentes independientes. Sin embargo, «sensor online» no demuestra que todos los eventos lleguen. Se monitorean versión, política, retraso y cobertura por host. Hablar de evasión en esta clase sirve para reconocer límites y validar salud, no para prometer invulnerabilidad del EDR.
rundll32.exe con conexión exteriorLa alerta señala rundll32.exe, pero el analista localiza su ProcessGuid, no todos los procesos con el mismo nombre. El padre es un binario en el perfil del usuario; la línea de comandos carga una DLL recién escrita; poco después la misma instancia abre una conexión. Se preservan hash, ruta, firma, usuario y tiempos.
Hacia atrás se encuentra un archivo descargado por navegador. Hacia adelante se observan un cambio de Run key y una conexión. Se busca el hash en la flota y también el patrón padre–hijo, porque una variante puede cambiar bytes. Event Logs y proxy corroboran descarga e identidad. La combinación sustenta el incidente; ningún indicador aislado lo hacía.
Antes de aislar, el playbook confirma que es una estación y que la consola EDR mantendrá comunicación. Se captura la evidencia prioritaria, se aísla con autoridad registrada y se verifica el estado. En un servidor crítico la secuencia podría cambiar: eso demuestra que la acción depende del activo.
El alumno reconstruye linaje por instancia, diferencia estado actual de historia, corrobora con otra fuente y justifica respuesta y reversión. Marcar un proceso como malicioso solo por nombre o hash desconocido no cumple.
En laboratorio aislado:
Las acciones de respuesta (aislar, matar procesos) se practican solo sobre tus propias máquinas de laboratorio.
cmd.exe lanzando powershell -enc ... con un script inofensivo).SELECT name, path, parent FROM processes WHERE name='powershell.exe'; y correlaciona con conexiones: tabla process_open_sockets._time los eventos: creación de proceso, archivo escrito, conexión de red.Investiga una actividad sospechosa simulada en tu endpoint de laboratorio y entrega: árbol de procesos, línea de tiempo, evidencia recolectada y la acción de contención aplicada. Criterio de aceptación: reconstruyes correctamente la cadena padre→hijo hasta el proceso sospechoso, muestras al menos una conexión de red asociada, y demuestras que tras el aislamiento el host solo conserva el canal del agente.
| Síntoma / mensaje | Causa y cómo arreglar |
|---|---|
| Matas el proceso y pierdes evidencia | Recolecta antes de responder; aísla en vez de apagar |
| El EDR no ve el ataque | Telemetría insuficiente o exclusiones amplias; revisa cobertura |
| osquery devuelve vacío | Tabla equivocada o permisos; verifica con .tables y privilegios |
| Host aislado sin poder investigar | Regla de aislamiento bloqueó también al agente; ajusta la política |
| Alertas EDR sin contexto de linaje | Falta correlación padre-hijo; habilita registro de línea de comandos |
❓ ¿EDR o antivirus? Ambos. El EPP/AV bloquea lo conocido y barato de parar; el EDR detecta comportamiento y permite responder. Se complementan; el AV suele ser una capa del EDR.
❓ ¿Puedo practicar EDR sin comprar uno? Sí. Velociraptor, osquery, Wazuh y Sysmon cubren los conceptos clave —telemetría, hunting, colección y respuesta— de forma gratuita y realista.
❓ ¿El EDR es infalible? No. Existen técnicas de evasión y tamper. Por eso el blue team combina EDR con telemetría de red, identidad y hunting: defensa en profundidad.
labs/rootcause-windows.Clase 188 — Threat hunting: metodología
Clase 190 — Análisis de logs de Windows: Event Logs y Sysmon