Saltearse al contenido

Triaje de malware

El triaje de malware es la evaluación rápida de un fichero sospechoso para decidir qué es, qué hace y cuán peligroso es, sin el análisis exhaustivo completo. En un incidente, el triaje da respuestas accionables (IOCs, familia, capacidades) en minutos. Enlaza con el área de Malware (Análisis estático de malware/Análisis dinámico de malware).

- ¿es malicioso? ¿de qué familia/tipo? (ransomware, stealer, RAT, loader...)
- ¿qué hace? (persistencia, C2, cifrado, robo) y con qué capacidades
- IOCs accionables YA: hashes, C2 (dominios/IPs), mutex, ficheros creados
-> alimentar contención (dfir-incidentes), hunting (def-hunting) y TI (cti-ioc)

Flujo rápido (seguro, en laboratorio aislado)

Sección titulada «Flujo rápido (seguro, en laboratorio aislado)»
# 1. identificar
file muestra ; sha256sum muestra # tipo y hash
# 2. reputación (hash, NUNCA subir la muestra si es confidencial)
VirusTotal / consulta por hash; ¿conocida? -> familia y veredicto
# 3. estático básico (ver mal-static)
strings / floss ; cabecera PE (pefile) ; imports; ¿empaquetado? (entropía, DIE)
# 4. detección por reglas
reglas YARA (mal-yara) -> familia/capacidades; capa -> capacidades por imports (MITRE)
# 5. dinámico controlado (ver mal-dynamic)
sandbox (CAPE/Cuckoo/Any.run) o lab aislado con red simulada -> comportamiento + IOCs
- VM aislada (sin acceso a red real), snapshots, red simulada (INetSim/FakeNet)
- nunca ejecutar en un equipo de producción ni con acceso a la red corporativa
- si la muestra es sensible, análisis OFFLINE (no subir a servicios públicos)
IOCs hashes, C2, URLs, mutex, nombres de fichero, claves de registro
Capacidades persistencia, inyección/evasión (mal-evasion), cifrado, C2 (mal-c2)
Familia por YARA/reputación -> contexto de TI (cti-fund) y TTPs (cti-attack)
Veredicto malicioso/sospechoso/benigno + prioridad para el IR
Identificación DIE (Detect It Easy), pefile, exiftool
Estático strings/floss, capa, YARA (mal-yara), CyberChef (desofuscar)
Dinámico/sandbox CAPEv2, Cuckoo, Any.run, Joe Sandbox, Hybrid Analysis
Desensamblado Ghidra/IDA (si hace falta profundizar, ver pwn-reversing)
  • El triaje con YARA + sandbox identifica familias de ransomware/loader en minutos durante un IR.
  • IOCs de triaje (C2, hashes) alimentan bloqueo inmediato y caza retrospectiva (Detección & logging).
  • Servicios como Any.run/VirusTotal aceleran el triaje, con la salvedad de no subir muestras confidenciales.
  • Laboratorio aislado con snapshots y red simulada
  • Identificar tipo y hash (file/sha256)
  • Reputación por hash (sin subir muestras sensibles)
  • Estático básico (strings/floss, imports, empaquetado)
  • YARA + capa para familia y capacidades
  • Dinámico en sandbox para comportamiento e IOCs
  • Extraer IOCs y veredicto → contención/hunting/TI
  • Escalar a reversing (pwn-reversing) si hace falta profundidad