Evasión de defensas
El malware —y el red team que lo emula en ejercicios autorizados— busca pasar desapercibido ante antivirus, EDR y analistas. Esta ficha cataloga las familias de evasión con paridad Red Team / Blue Team: qué técnicas existen y cómo funcionan a nivel conceptual (para emularlas en un ejercicio autorizado y para reconocerlas al analizar una muestra), y cómo se detectan y mitigan. La evasión en post-explotación interactiva de Windows se detalla en win-evasion; aquí se ve desde la óptica del ciclo de vida del malware.
Modelo de amenaza
Sección titulada «Modelo de amenaza»Cada capa defensiva tiene un punto ciego. El AV se basa en firmas estáticas → se rompe cambiando la firma (ofuscación/packing). La sandbox ejecuta un tiempo limitado en un entorno artificial → se evade detectando ese entorno o esperando. El EDR observa comportamiento en user-land → se busca reducir su visibilidad. El objetivo del adversario es que el payload llegue y actúe sin que ninguna capa lo reconozca; el del defensor, cazarlo por lo que no puede ocultar: su efecto.
Red Team — familias de evasión (conceptual)
Sección titulada «Red Team — familias de evasión (conceptual)»Evasión de firmas (estática)
Sección titulada «Evasión de firmas (estática)»Ofuscación y packing del artefacto para que no case con firmas conocidas (ver Ofuscación y packing). Los red teams generan implantes únicos por campaña (payloads “FUD” en la jerga) precisamente para que el hash y los patrones no estén en las bases de los AV.
Evasión de sandbox / entorno de análisis
Sección titulada «Evasión de sandbox / entorno de análisis»El código comprueba si corre en un entorno de análisis y, de ser así, no despliega la lógica real:
# señales que busca (conceptual):- artefactos de virtualización (drivers, nombres de dispositivo, MAC de VM)- recursos escasos (pocos núcleos/RAM), uptime bajo, ausencia de interacción humana- "dormir" al inicio para agotar el tiempo de análisis de la sandbox# también: ejecución condicionada (geofencing por IP/idioma, solo en el dominio objetivo)Evasión de EDR (user-land)
Sección titulada «Evasión de EDR (user-land)»El EDR observa llamadas enganchando APIs en user-land y recibiendo eventos (ETW). Las técnicas conceptuales que el red team emula para reducir esa visibilidad —las mismas que verás en win-evasion— incluyen:
AMSI patching neutralizar en memoria el escaneo de scripts del propio procesoETW patching cegar la telemetría de .NET/PowerShellunhooking restaurar los bytes originales de ntdll para quitar los hooks del EDRsyscalls directas/indirectas invocar syscalls saltándose las APIs enganchadasprocess injection ejecutar dentro de un proceso legítimo (hollowing, module stomping)BYOVD cargar un driver vulnerable firmado para operar desde kernel(Estas técnicas se explican con más detalle en Evasión de defensas (AMSI / AV / EDR). El principio: todas reducen lo que el EDR ve, no lo que el código hace.)
Living off the Land (LOLBins) y fileless
Sección titulada «Living off the Land (LOLBins) y fileless»En vez de un ejecutable propio (detectable), abusar de binarios legítimos y firmados del SO, y operar en memoria sin tocar disco:
LOLBins mshta, rundll32, regsvr32, certutil, bitsadmin, wmic, msbuild, powershellfileless inyección en memoria, scripts en registro/WMI -> pocos artefactos en disco# catálogo de referencia: LOLBAS projectFrameworks que el red team usa (referencia)
Sección titulada «Frameworks que el red team usa (referencia)»En ejercicios autorizados, los red teams emplean frameworks de C2 con capacidades de evasión integradas (malleable profiles, in-memory execution, BOFs): Cobalt Strike (comercial, el estándar), Sliver, Mythic, Havoc, Metasploit/Meterpreter. Reconocer sus artefactos es también parte del blue team (ver Command & Control para la detección de su tráfico).
Blue Team — detección
Sección titulada «Blue Team — detección»# detección por COMPORTAMIENTO, no por firma estática (que la evasión rompe)EDR hilos remotos, inyección, acceso a LSASS, asignaciones RWX, parcheo de regionesAMSI + 4104 scripts capturados tras desofuscar (clave contra fileless/PowerShell)Sysmon process create (1) con línea de comando, image load (7), CreateRemoteThread (8)Sigma reglas sobre líneas de comando anómalas (LOLBins), -enc, descargasETW-TI telemetría en kernel que resiste parte del tampering user-land# cazar lo que la evasión NO puede ocultar: el efecto (red/C2, cifrado, persistencia)Telemetría
Sección titulada «Telemetría»Sysmon (1/7/8/10/25), auditoría de PowerShell (Script Block Logging 4104), ETW Threat Intelligence provider, y correlación en el SIEM. La detección en memoria (YARA sobre procesos, ver Reglas YARA) caza lo que evade el disco.
Hardening
Sección titulada «Hardening»- EDR con detección por comportamiento y anti-tamper (que resista la reducción de visibilidad).
- Application allowlisting (WDAC/AppLocker): corta LOLBins y ejecutables no autorizados.
- Constrained Language Mode + Script Block Logging + AMSI; logging reenviado y protegido.
- Driver Blocklist (contra BYOVD), HVCI/Credential Guard; reducir intérpretes/binarios innecesarios.
- Asumir evasión: la detección robusta es multicapa (endpoint + red + memoria), no una sola firma.
CVEs y casos reales
Sección titulada «CVEs y casos reales»- AMSI/ETW patching, unhooking y BYOVD son TTPs estándar de red teams y de APT/ransomware (MITRE T1562.001 Impair Defenses, T1055 Process Injection, T1620 Reflective Loading).
- BYOVD: campañas de BlackByte, LockBit, Scattered Spider con drivers vulnerables firmados (p. ej. CVE-2021-21551 Dell dbutil, RTCore64).
- Fugas de Cobalt Strike y la madurez de frameworks open-source (Sliver/Havoc) han extendido estas capacidades.
Checklist de prueba
Sección titulada «Checklist de prueba»- ¿La muestra/implante evade firmas estáticas? (hash único, packing)
- ¿Detecta VM/sandbox o usa geofencing? (“no hace nada”)
- Técnicas de evasión de EDR presentes (AMSI/ETW/unhooking/syscalls)
- LOLBins y actividad fileless (memoria, WMI, registro)
- Identificar el framework de C2 si aplica (artefactos, ver Command & Control)
- Blue: ¿detección por comportamiento (EDR/Sigma) la captura?
- Blue: AMSI/Script Block Logging y YARA en memoria
- Mapear a MITRE ATT&CK (TA0005 Defense Evasion)