Parte: 9 — Forense digital y respuesta a incidentes · Fuente: NIST SP 800-61 Rev. 2 y SANS PICERL ⏱️ Duración estimada: 110 min · Nivel: Intermedio
Dominar las tres fases centrales de la respuesta: contener la amenaza sin destruir evidencia, erradicar la causa raíz por completo y recuperar la operación con confianza. Al terminar sabrás decidir entre aislar u observar, eliminar toda la persistencia y validar que el atacante realmente se fue.
Al finalizar, el alumno podrá:
| # | Tema | Por qué importa |
|---|---|---|
| 1 | Contención corto vs. largo plazo | Rapidez vs. estabilidad |
| 2 | Aislar vs. observar | Trade-off inteligencia/riesgo |
| 3 | Preservar evidencia al contener | No romper la forense |
| 4 | Erradicación de persistencia | El atacante no debe volver |
| 5 | Reconstrucción vs. limpieza | Confianza en el sistema |
| 6 | Rotación de credenciales | Cerrar el acceso robado |
| 7 | Recuperación monitorizada | Detectar reinfección |
| 8 | Validación de erradicación | Criterio para cerrar |
autoruns (persistencia Windows), revisión de cron/systemd (Linux).Sobre una VM de laboratorio propia previamente "comprometida" por ti.
powershell
autorunsc.exe -a * -c > autoruns.csv
Revisa servicios, tareas programadas, claves Run, y WMI. 4. En Linux, revisa cron, systemd y perfiles de shell (clase 206) para hallar toda la persistencia. 5. Erradica: elimina cada mecanismo identificado y el malware. Si el compromiso fue profundo (root/SYSTEM), planifica reconstrucción desde cero. 6. Rota credenciales: cambia contraseñas, revoca tokens/sesiones y claves API que el atacante pudo ver. 7. Recupera el sistema con monitoreo reforzado: EDR en alerta, logging aumentado, y una regla que avise si reaparecen los IOCs. 8. Valida: define un periodo de observación y los criterios ("cero IOCs, cero conexiones al C2, cero reintentos de la persistencia") para cerrar.
En una VM comprometida por ti, ejecuta las tres fases: contén preservando evidencia, erradica toda la persistencia (demuestra que la enumeraste completa) y valida la erradicación con criterios explícitos.
Criterio de aceptación: documentas (a) cómo aislaste sin perder evidencia, (b) la lista completa de mecanismos de persistencia hallados y eliminados, (c) la rotación de credenciales, y (d) los criterios cumplidos que te permiten declarar erradicado el incidente.
| Síntoma / mensaje | Causa y cómo arreglar |
|---|---|
| El malware reaparece tras limpiar | Quedó persistencia sin eliminar. Enumera TODA con Autoruns/cron/systemd. |
| Perdiste la RAM al contener | Apagaste el equipo. Aísla por red, no por apagado. |
| El atacante vuelve con la misma clave | No rotaste credenciales. Cámbialas y revoca sesiones. |
| Limpiaste pero no confías en el host | Compromiso profundo. Reconstruye desde cero. |
| Cerraste demasiado pronto | Sin periodo de validación. Monitorea antes de declarar resuelto. |
❓ ¿Aislar u observar? Aísla si el riesgo de daño es alto; observa solo si necesitas inteligencia y puedes contener el daño. Ante la duda, aísla.
❓ ¿Limpiar o reconstruir? Ante compromiso con privilegios altos o rootkits, reconstruye: es la única garantía de que no queda nada.
❓ ¿Cuándo roto credenciales? Siempre que el atacante haya podido acceder a ellas: contraseñas, tokens, claves API, secretos de servicio.
❓ ¿Cómo sé que erradiqué de verdad? Con monitoreo reforzado durante un periodo y criterios objetivos: cero IOCs activos, cero conexiones al C2, cero reintentos de persistencia.
Clase 215 — Playbooks de respuesta a incidentes