Saltearse al contenido

Evasión de defensas

El malware —y el red team que lo emula en ejercicios autorizados— busca pasar desapercibido ante antivirus, EDR y analistas. Esta ficha cataloga las familias de evasión con paridad Red Team / Blue Team: qué técnicas existen y cómo funcionan a nivel conceptual (para emularlas en un ejercicio autorizado y para reconocerlas al analizar una muestra), y cómo se detectan y mitigan. La evasión en post-explotación interactiva de Windows se detalla en win-evasion; aquí se ve desde la óptica del ciclo de vida del malware.

Cada capa defensiva tiene un punto ciego. El AV se basa en firmas estáticas → se rompe cambiando la firma (ofuscación/packing). La sandbox ejecuta un tiempo limitado en un entorno artificial → se evade detectando ese entorno o esperando. El EDR observa comportamiento en user-land → se busca reducir su visibilidad. El objetivo del adversario es que el payload llegue y actúe sin que ninguna capa lo reconozca; el del defensor, cazarlo por lo que no puede ocultar: su efecto.

Red Team — familias de evasión (conceptual)

Sección titulada «Red Team — familias de evasión (conceptual)»

Ofuscación y packing del artefacto para que no case con firmas conocidas (ver Ofuscación y packing). Los red teams generan implantes únicos por campaña (payloads “FUD” en la jerga) precisamente para que el hash y los patrones no estén en las bases de los AV.

El código comprueba si corre en un entorno de análisis y, de ser así, no despliega la lógica real:

# señales que busca (conceptual):
- artefactos de virtualización (drivers, nombres de dispositivo, MAC de VM)
- recursos escasos (pocos núcleos/RAM), uptime bajo, ausencia de interacción humana
- "dormir" al inicio para agotar el tiempo de análisis de la sandbox
# también: ejecución condicionada (geofencing por IP/idioma, solo en el dominio objetivo)

El EDR observa llamadas enganchando APIs en user-land y recibiendo eventos (ETW). Las técnicas conceptuales que el red team emula para reducir esa visibilidad —las mismas que verás en win-evasion— incluyen:

AMSI patching neutralizar en memoria el escaneo de scripts del propio proceso
ETW patching cegar la telemetría de .NET/PowerShell
unhooking restaurar los bytes originales de ntdll para quitar los hooks del EDR
syscalls directas/indirectas invocar syscalls saltándose las APIs enganchadas
process injection ejecutar dentro de un proceso legítimo (hollowing, module stomping)
BYOVD cargar un driver vulnerable firmado para operar desde kernel

(Estas técnicas se explican con más detalle en Evasión de defensas (AMSI / AV / EDR). El principio: todas reducen lo que el EDR ve, no lo que el código hace.)

En vez de un ejecutable propio (detectable), abusar de binarios legítimos y firmados del SO, y operar en memoria sin tocar disco:

LOLBins mshta, rundll32, regsvr32, certutil, bitsadmin, wmic, msbuild, powershell
fileless inyección en memoria, scripts en registro/WMI -> pocos artefactos en disco
# catálogo de referencia: LOLBAS project

En ejercicios autorizados, los red teams emplean frameworks de C2 con capacidades de evasión integradas (malleable profiles, in-memory execution, BOFs): Cobalt Strike (comercial, el estándar), Sliver, Mythic, Havoc, Metasploit/Meterpreter. Reconocer sus artefactos es también parte del blue team (ver Command & Control para la detección de su tráfico).

# detección por COMPORTAMIENTO, no por firma estática (que la evasión rompe)
EDR hilos remotos, inyección, acceso a LSASS, asignaciones RWX, parcheo de regiones
AMSI + 4104 scripts capturados tras desofuscar (clave contra fileless/PowerShell)
Sysmon process create (1) con línea de comando, image load (7), CreateRemoteThread (8)
Sigma reglas sobre líneas de comando anómalas (LOLBins), -enc, descargas
ETW-TI telemetría en kernel que resiste parte del tampering user-land
# cazar lo que la evasión NO puede ocultar: el efecto (red/C2, cifrado, persistencia)

Sysmon (1/7/8/10/25), auditoría de PowerShell (Script Block Logging 4104), ETW Threat Intelligence provider, y correlación en el SIEM. La detección en memoria (YARA sobre procesos, ver Reglas YARA) caza lo que evade el disco.

  • EDR con detección por comportamiento y anti-tamper (que resista la reducción de visibilidad).
  • Application allowlisting (WDAC/AppLocker): corta LOLBins y ejecutables no autorizados.
  • Constrained Language Mode + Script Block Logging + AMSI; logging reenviado y protegido.
  • Driver Blocklist (contra BYOVD), HVCI/Credential Guard; reducir intérpretes/binarios innecesarios.
  • Asumir evasión: la detección robusta es multicapa (endpoint + red + memoria), no una sola firma.
  • AMSI/ETW patching, unhooking y BYOVD son TTPs estándar de red teams y de APT/ransomware (MITRE T1562.001 Impair Defenses, T1055 Process Injection, T1620 Reflective Loading).
  • BYOVD: campañas de BlackByte, LockBit, Scattered Spider con drivers vulnerables firmados (p. ej. CVE-2021-21551 Dell dbutil, RTCore64).
  • Fugas de Cobalt Strike y la madurez de frameworks open-source (Sliver/Havoc) han extendido estas capacidades.
  • ¿La muestra/implante evade firmas estáticas? (hash único, packing)
  • ¿Detecta VM/sandbox o usa geofencing? (“no hace nada”)
  • Técnicas de evasión de EDR presentes (AMSI/ETW/unhooking/syscalls)
  • LOLBins y actividad fileless (memoria, WMI, registro)
  • Identificar el framework de C2 si aplica (artefactos, ver Command & Control)
  • Blue: ¿detección por comportamiento (EDR/Sigma) la captura?
  • Blue: AMSI/Script Block Logging y YARA en memoria
  • Mapear a MITRE ATT&CK (TA0005 Defense Evasion)