Triaje de malware
El triaje de malware es la evaluación rápida de un fichero sospechoso para decidir qué es, qué hace y cuán peligroso es, sin el análisis exhaustivo completo. En un incidente, el triaje da respuestas accionables (IOCs, familia, capacidades) en minutos. Enlaza con el área de Malware (Análisis estático de malware/Análisis dinámico de malware).
Objetivo del triaje
Sección titulada «Objetivo del triaje»- ¿es malicioso? ¿de qué familia/tipo? (ransomware, stealer, RAT, loader...)- ¿qué hace? (persistencia, C2, cifrado, robo) y con qué capacidades- IOCs accionables YA: hashes, C2 (dominios/IPs), mutex, ficheros creados-> alimentar contención (dfir-incidentes), hunting (def-hunting) y TI (cti-ioc)Flujo rápido (seguro, en laboratorio aislado)
Sección titulada «Flujo rápido (seguro, en laboratorio aislado)»# 1. identificarfile muestra ; sha256sum muestra # tipo y hash# 2. reputación (hash, NUNCA subir la muestra si es confidencial)VirusTotal / consulta por hash; ¿conocida? -> familia y veredicto# 3. estático básico (ver mal-static)strings / floss ; cabecera PE (pefile) ; imports; ¿empaquetado? (entropía, DIE)# 4. detección por reglasreglas YARA (mal-yara) -> familia/capacidades; capa -> capacidades por imports (MITRE)# 5. dinámico controlado (ver mal-dynamic)sandbox (CAPE/Cuckoo/Any.run) o lab aislado con red simulada -> comportamiento + IOCsEntorno seguro
Sección titulada «Entorno seguro»- VM aislada (sin acceso a red real), snapshots, red simulada (INetSim/FakeNet)- nunca ejecutar en un equipo de producción ni con acceso a la red corporativa- si la muestra es sensible, análisis OFFLINE (no subir a servicios públicos)Qué extraer (entregables del triaje)
Sección titulada «Qué extraer (entregables del triaje)»IOCs hashes, C2, URLs, mutex, nombres de fichero, claves de registroCapacidades persistencia, inyección/evasión (mal-evasion), cifrado, C2 (mal-c2)Familia por YARA/reputación -> contexto de TI (cti-fund) y TTPs (cti-attack)Veredicto malicioso/sospechoso/benigno + prioridad para el IRHerramientas
Sección titulada «Herramientas»Identificación DIE (Detect It Easy), pefile, exiftoolEstático strings/floss, capa, YARA (mal-yara), CyberChef (desofuscar)Dinámico/sandbox CAPEv2, Cuckoo, Any.run, Joe Sandbox, Hybrid AnalysisDesensamblado Ghidra/IDA (si hace falta profundizar, ver pwn-reversing)Blue Team / DFIR
Sección titulada «Blue Team / DFIR»- El triaje es rápido y accionable: IOCs y familia primero; el análisis profundo (reversing) luego si hace falta.
- Trabajar siempre en laboratorio aislado; proteger la confidencialidad de la muestra.
- Los IOCs del triaje disparan contención (Respuesta a incidentes) y caza en toda la flota (Threat hunting).
- Enlaza con el ciclo de análisis de Malware: estático (Análisis estático de malware), dinámico (Análisis dinámico de malware), YARA (Reglas YARA).
Casos reales
Sección titulada «Casos reales»- El triaje con YARA + sandbox identifica familias de ransomware/loader en minutos durante un IR.
- IOCs de triaje (C2, hashes) alimentan bloqueo inmediato y caza retrospectiva (Detección & logging).
- Servicios como Any.run/VirusTotal aceleran el triaje, con la salvedad de no subir muestras confidenciales.
Checklist de prueba
Sección titulada «Checklist de prueba»- Laboratorio aislado con snapshots y red simulada
- Identificar tipo y hash (file/sha256)
- Reputación por hash (sin subir muestras sensibles)
- Estático básico (strings/floss, imports, empaquetado)
- YARA + capa para familia y capacidades
- Dinámico en sandbox para comportamiento e IOCs
- Extraer IOCs y veredicto → contención/hunting/TI
- Escalar a reversing (pwn-reversing) si hace falta profundidad