Forense de red
El tráfico de red revela lo que en los equipos ya se ha borrado. Reconstruimos la entrada, la propagación y la fuga de …
VerInformática forense
Un archivo sospechoso, por sí solo, dice muy poco. Se vuelve interesante con tres preguntas: ¿qué hace?, ¿de dónde viene? y ¿qué nos habría permitido detectarlo antes?

El método
El esfuerzo crece con fuerza de un nivel al siguiente. Por eso, tras la primera pasada decidimos con usted hasta dónde llegar: en el malware masivo y corriente el análisis termina a menudo en el primer nivel.
estructura del archivo, cadenas, recursos incrustados y firmas, sin ejecutarlo
ejecución controlada en un entorno aislado, observando sistema de archivos, registro, procesos y red
desmontar el código allí donde la ofuscación o los empaquetadores bloquean los dos primeros niveles
El resultado
qué hace realmente la muestra en un sistema infectado
nombres de archivo, hashes, claves de registro, destinos de red
Reglas de detección en un formato que sus sistemas pueden adoptar directamente
familia conocida, similitudes con incidentes anteriores, objetivo probable
Recomendaciones de limpieza y para comprobar si hay otros sistemas afectados
La continuación
Los indicadores solo sirven cuando surten efecto en algún sitio. En entornos con Strider los colocamos directamente en la correlación, de modo que una segunda infección en la misma red no pase inadvertida. Talion usa esos mismos patrones para el aislamiento automático, antes incluso de que un analista vea el aviso.
La urgencia
Si el ataque continúa, el análisis no es el primer paso. Lo que cuenta entonces es la contención: póngase en contacto a través de la respuesta inmediata, y el análisis corre en paralelo. Para una reconstrucción sólida de todo el incidente recurrimos a la informática forense.
FAQ
El primer nivel da resultado en cuestión de horas, a menudo el mismo día. Un análisis dinámico suele llevar uno o dos días. La ingeniería inversa no se puede predecir con honestidad: con código muy ofuscado puede convertirse en semanas. Tras la primera pasada le decimos cuánto costaría el siguiente paso, antes de que lo encargue.
La muestra se entrega por una vía segura que acordamos de antemano, nunca como adjunto de correo. Si no está seguro de si un archivo es siquiera ejecutable, no lo toque y llámenos primero. Manipularlo mal destruye con frecuencia justo los rastros que necesitamos.
Casi siempre queda algo: la cuarentena del escáner, copias en directorios temporales, rastros en memoria si el sistema sigue encendido. No apague la máquina antes de hablar con nosotros: la memoria es la fuente más volátil y la primera que se pierde.
Sí, y ese es el verdadero propósito. Recibe los indicadores y las reglas en un formato que sus sistemas actuales pueden adoptar, use o no nuestros productos. Un informe que solo se puede leer no cambia nada en su capacidad de detección.
Podemos decirle si una muestra pertenece a una familia conocida y qué similitudes tiene con incidentes anteriores. Eso no establece la atribución a un grupo concreto: un solo archivo no basta. Quien deduce un culpable a partir de una muestra de malware está forzando el hallazgo.
Informática forense
El tráfico de red revela lo que en los equipos ya se ha borrado. Reconstruimos la entrada, la propagación y la fuga de …
VerEn la nube no hay disco que clonar. Aseguramos registros, configuración y datos de identidad antes de que expire el pla…
VerLos móviles de empresa contienen a menudo más secretos comerciales que cualquier ordenador. Los aseguramos y analizamos…
VerLas herramientas cambian, los hábitos permanecen. Analizamos cómo actúa un atacante y deducimos por dónde empezará la p…
VerContacto
Hable con nosotros antes de que lo haga otro. La primera conversación es gratuita y respondemos el mismo día laborable.