ES

Informática forense

Análisis de malware

Un archivo sospechoso, por sí solo, dice muy poco. Se vuelve interesante con tres preguntas: ¿qué hace?, ¿de dónde viene? y ¿qué nos habría permitido detectarlo antes?

Una cámara de vidrio sellada en un laboratorio a oscuras. Dentro, un único objeto reposa sobre un pedestal iluminado desde abajo; la sala alrededor permanece oscura.

El método

Tres niveles de análisis

El esfuerzo crece con fuerza de un nivel al siguiente. Por eso, tras la primera pasada decidimos con usted hasta dónde llegar: en el malware masivo y corriente el análisis termina a menudo en el primer nivel.

01

Estático

estructura del archivo, cadenas, recursos incrustados y firmas, sin ejecutarlo

02

Dinámico

ejecución controlada en un entorno aislado, observando sistema de archivos, registro, procesos y red

03

Ingeniería inversa

desmontar el código allí donde la ofuscación o los empaquetadores bloquean los dos primeros niveles

El resultado

Qué recibe al final

  1. 01

    Descripción del comportamiento

    qué hace realmente la muestra en un sistema infectado

  2. 02

    Indicadores de compromiso

    nombres de archivo, hashes, claves de registro, destinos de red

  3. 03

    Reglas de detección en un formato que sus sistemas pueden adoptar directamente

  4. 04

    Clasificación

    familia conocida, similitudes con incidentes anteriores, objetivo probable

  5. 05

    Recomendaciones de limpieza y para comprobar si hay otros sistemas afectados

01

La continuación

Conexión con la operación diaria

Los indicadores solo sirven cuando surten efecto en algún sitio. En entornos con Strider los colocamos directamente en la correlación, de modo que una segunda infección en la misma red no pase inadvertida. Talion usa esos mismos patrones para el aislamiento automático, antes incluso de que un analista vea el aviso.

02

La urgencia

Mientras el ataque sigue en curso

Si el ataque continúa, el análisis no es el primer paso. Lo que cuenta entonces es la contención: póngase en contacto a través de la respuesta inmediata, y el análisis corre en paralelo. Para una reconstrucción sólida de todo el incidente recurrimos a la informática forense.

FAQ

Preguntas frecuentes

¿Cuánto dura un análisis de malware?

El primer nivel da resultado en cuestión de horas, a menudo el mismo día. Un análisis dinámico suele llevar uno o dos días. La ingeniería inversa no se puede predecir con honestidad: con código muy ofuscado puede convertirse en semanas. Tras la primera pasada le decimos cuánto costaría el siguiente paso, antes de que lo encargue.

¿Tenemos que enviarles nosotros mismos el archivo sospechoso?

La muestra se entrega por una vía segura que acordamos de antemano, nunca como adjunto de correo. Si no está seguro de si un archivo es siquiera ejecutable, no lo toque y llámenos primero. Manipularlo mal destruye con frecuencia justo los rastros que necesitamos.

¿Y si el antivirus ya ha borrado la muestra?

Casi siempre queda algo: la cuarentena del escáner, copias en directorios temporales, rastros en memoria si el sistema sigue encendido. No apague la máquina antes de hablar con nosotros: la memoria es la fuente más volátil y la primera que se pierde.

¿Recibimos reglas de detección que podamos usar por nuestra cuenta?

Sí, y ese es el verdadero propósito. Recibe los indicadores y las reglas en un formato que sus sistemas actuales pueden adoptar, use o no nuestros productos. Un informe que solo se puede leer no cambia nada en su capacidad de detección.

¿Pueden decirnos quién está detrás?

Podemos decirle si una muestra pertenece a una familia conocida y qué similitudes tiene con incidentes anteriores. Eso no establece la atribución a un grupo concreto: un solo archivo no basta. Quien deduce un culpable a partir de una muestra de malware está forzando el hallazgo.

Informática forense

Más servicios de esta área

Forense de red

El tráfico de red revela lo que en los equipos ya se ha borrado. Reconstruimos la entrada, la propagación y la fuga de …

Ver

Forense en la nube

En la nube no hay disco que clonar. Aseguramos registros, configuración y datos de identidad antes de que expire el pla…

Ver

Forense móvil

Los móviles de empresa contienen a menudo más secretos comerciales que cualquier ordenador. Los aseguramos y analizamos…

Ver

Forense de comportamiento

Las herramientas cambian, los hábitos permanecen. Analizamos cómo actúa un atacante y deducimos por dónde empezará la p…

Ver

Contacto

La reputación tarda años. Destruirla, segundos.

Hable con nosotros antes de que lo haga otro. La primera conversación es gratuita y respondemos el mismo día laborable.