Saltearse al contenido

Esteganografía

La esteganografía oculta información dentro de otro medio (imagen, audio, texto, red) de modo que su mera existencia pase desapercibida —a diferencia del cifrado, que oculta el contenido pero no el hecho de que hay un mensaje—. Es un clásico de CTF (categoría forense/stego) y aparece en exfiltración y C2 encubierto.

Criptografía el mensaje es visible pero ilegible (se ve que hay algo cifrado)
Esteganografía el mensaje es INVISIBLE (parece una foto/audio normal)
Combinadas cifrar + ocultar = confidencialidad + no levantar sospecha (lo robusto)
LSB (Least Significant Bit) cambiar el bit menos significativo de cada píxel/muestra
-> cambios imperceptibles que codifican datos
Metadatos/EXIF texto escondido en campos de la imagen (comentarios, GPS)
Append / datos tras EOF adjuntar un ZIP/archivo tras el fin del JPEG/PNG (polyglot)
Espectrograma de audio dibujar texto/imagen visible al ver el espectro del WAV
Stego en texto espacios/zero-width chars, capitalización, whitespace
Red datos en cabeceras/temporización de paquetes (covert channel)
# 1. inspección básica
file sospechoso.png ; exiftool sospechoso.png ; strings -n 8 sospechoso.png
binwalk sospechoso.png # ¿archivos embebidos? -> binwalk -e para extraer
# 2. datos tras EOF / polyglot
foremost / dd para separar el fichero adjunto; unzip directo a veces funciona
# 3. imágenes: planos de bits y LSB
zsteg imagen.png # PNG/BMP: detecta LSB y payloads comunes
stegsolve # explorar planos de color/bits a mano
steghide extract -sf imagen.jpg # JPEG/WAV con passphrase (fuerza con stegseek)
# 4. audio
sonic-visualiser / Audacity -> ver ESPECTROGRAMA; comprobar canales y velocidad
stegseek imagen.jpg rockyou.txt # brute force rapidísimo de steghide
# también probar passphrases del contexto del reto/engagement
  • binwalk, foremost (extracción de embebidos), exiftool (metadatos), strings.
  • zsteg (PNG/BMP LSB), stegsolve, steghide + stegseek (JPEG/WAV), sonic-visualiser (audio).
  • CyberChef para decodificar lo extraído; AperiSolve (online, agrega varias herramientas).
- esteganálisis estadístico (detectar anomalías en LSB: chi-cuadrado, StegExpose)
- sanitización: re-comprimir/normalizar imágenes y strippear metadatos en la entrada (DLP)
- en red: inspección de canales encubiertos (tamaños/temporización anómalos, ver mal-c2)
  • Stegosploit y múltiples campañas de malware que esconden payloads/C2 en imágenes (PNG/JPEG) para evadir detección.
  • APTs usando esteganografía para exfiltración y para ocultar configuraciones en imágenes publicadas (MITRE T1027.003 Steganography).
  • Uso recurrente en CTFs forenses como primer filtro de las pruebas.
  • file + exiftool + strings como primer barrido
  • binwalk/foremost: ¿archivos embebidos o tras EOF?
  • Imágenes: zsteg/stegsolve para LSB y planos de bits
  • steghide/stegseek con diccionario para JPEG/WAV
  • Audio: revisar espectrograma (sonic-visualiser/Audacity)
  • Texto: zero-width / whitespace stego
  • Decodificar lo hallado en CyberChef (puede ir cifrado)