Esteganografía
La esteganografía oculta información dentro de otro medio (imagen, audio, texto, red) de modo que su mera existencia pase desapercibida —a diferencia del cifrado, que oculta el contenido pero no el hecho de que hay un mensaje—. Es un clásico de CTF (categoría forense/stego) y aparece en exfiltración y C2 encubierto.
Esteganografía vs criptografía
Sección titulada «Esteganografía vs criptografía»Criptografía el mensaje es visible pero ilegible (se ve que hay algo cifrado)Esteganografía el mensaje es INVISIBLE (parece una foto/audio normal)Combinadas cifrar + ocultar = confidencialidad + no levantar sospecha (lo robusto)Técnicas habituales
Sección titulada «Técnicas habituales»LSB (Least Significant Bit) cambiar el bit menos significativo de cada píxel/muestra -> cambios imperceptibles que codifican datosMetadatos/EXIF texto escondido en campos de la imagen (comentarios, GPS)Append / datos tras EOF adjuntar un ZIP/archivo tras el fin del JPEG/PNG (polyglot)Espectrograma de audio dibujar texto/imagen visible al ver el espectro del WAVStego en texto espacios/zero-width chars, capitalización, whitespaceRed datos en cabeceras/temporización de paquetes (covert channel)Flujo de análisis (CTF / forense)
Sección titulada «Flujo de análisis (CTF / forense)»# 1. inspección básicafile sospechoso.png ; exiftool sospechoso.png ; strings -n 8 sospechoso.pngbinwalk sospechoso.png # ¿archivos embebidos? -> binwalk -e para extraer# 2. datos tras EOF / polyglotforemost / dd para separar el fichero adjunto; unzip directo a veces funciona# 3. imágenes: planos de bits y LSBzsteg imagen.png # PNG/BMP: detecta LSB y payloads comunesstegsolve # explorar planos de color/bits a manosteghide extract -sf imagen.jpg # JPEG/WAV con passphrase (fuerza con stegseek)# 4. audiosonic-visualiser / Audacity -> ver ESPECTROGRAMA; comprobar canales y velocidadRomper stego con passphrase
Sección titulada «Romper stego con passphrase»stegseek imagen.jpg rockyou.txt # brute force rapidísimo de steghide# también probar passphrases del contexto del reto/engagementHerramientas
Sección titulada «Herramientas»- binwalk, foremost (extracción de embebidos), exiftool (metadatos), strings.
- zsteg (PNG/BMP LSB), stegsolve, steghide + stegseek (JPEG/WAV), sonic-visualiser (audio).
- CyberChef para decodificar lo extraído; AperiSolve (online, agrega varias herramientas).
Defensa / detección
Sección titulada «Defensa / detección»- esteganálisis estadístico (detectar anomalías en LSB: chi-cuadrado, StegExpose)- sanitización: re-comprimir/normalizar imágenes y strippear metadatos en la entrada (DLP)- en red: inspección de canales encubiertos (tamaños/temporización anómalos, ver mal-c2)CVEs y casos reales
Sección titulada «CVEs y casos reales»- Stegosploit y múltiples campañas de malware que esconden payloads/C2 en imágenes (PNG/JPEG) para evadir detección.
- APTs usando esteganografía para exfiltración y para ocultar configuraciones en imágenes publicadas (MITRE T1027.003 Steganography).
- Uso recurrente en CTFs forenses como primer filtro de las pruebas.
Checklist de prueba
Sección titulada «Checklist de prueba»-
file+exiftool+stringscomo primer barrido -
binwalk/foremost: ¿archivos embebidos o tras EOF? - Imágenes:
zsteg/stegsolvepara LSB y planos de bits -
steghide/stegseekcon diccionario para JPEG/WAV - Audio: revisar espectrograma (sonic-visualiser/Audacity)
- Texto: zero-width / whitespace stego
- Decodificar lo hallado en CyberChef (puede ir cifrado)